Kem Intensif DevOps · Pelajaran

Menandatangani Tanpa Kunci dengan Sigstore Cosign

Menandatangani carta OCI tanpa mengurus kunci GPG

Pelajaran 4 daripada 413 langkah

Menandatangani Tanpa Kunci dengan Sigstore Cosign ialah pelajaran Kem Intensif DevOps percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Kem Intensif DevOps, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Kem Intensif DevOps merangkumi sejumlah 4 pelajaran.

Masalah dengan Kunci GPG

Provenans klasik bermaksud mengurus kunci GPG yang tahan lama: menyimpannya, menggantikannya secara berkala dan mengedarkan kunci awam. Sigstore menawarkan cara yang lebih mudah.

Kenali Cosign

Cosign, sebahagian daripada projek Sigstore, menandatangani imej kontena dan artifak OCI. Carta Helm yang dihantar ke pendaftaran OCI ialah artifak sedemikian.

Carta sebagai Artifak OCI

Helm boleh menghantar carta ke pendaftaran OCI seperti GHCR. Setelah berada di situ, alat pendaftaran yang sama yang menandatangani imej boleh menandatangani carta anda.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

Maksud Tanpa Kunci

Penandatanganan tanpa kunci tidak menggunakan kunci peribadi yang tahan lama. Cosign mengeluarkan sijil jangka pendek yang dikaitkan dengan identiti anda untuk satu penandatanganan sahaja.

Identiti melalui OIDC

Anda mengesahkan diri dengan penyedia OIDC seperti GitHub atau Google. Sigstore mengikat tandatangan kepada identiti yang disahkan itu, bukannya kepada kunci yang anda simpan.

Fulcio Mengeluarkan Sijil

Autoriti sijil Fulcio milik Sigstore mencipta sijil jangka pendek daripada log masuk OIDC anda. Sijil itu luput dalam beberapa minit, jadi tiada kunci untuk dicuri.

Rekor Mencatatkannya Secara Awam

Tandatangan direkodkan dalam Rekor, iaitu rekod ketelusan awam yang dapat mengesan pengusikan, lalu menyediakan rekod boleh audit yang mempunyai cap masa bahawa penandatanganan telah berlaku.

Menandatangani Carta

Rujuk carta yang telah dihantar menggunakan digest pendaftarannya dan biarkan cosign mengendalikan log masuk pelayar serta penandatanganan dalam satu perintah.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Mengesahkan Tandatangan

Untuk mengesahkan, cosign memerlukan identiti penandatangan yang dijangka dan penerbit OIDC, bagi mengesahkan bahawa pihak yang betul telah menandatangani melalui rekod ketelusan.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign Berbanding .prov

Ini berasingan daripada sistem .prov Helm. Cosign melindungi carta OCI dengan tandatangan berasaskan identiti, bukannya gelang kunci GPG dan fail provenans.

Sesuai untuk CI

Dalam saluran paip, identiti beban kerja pelaksana boleh menandatangani tanpa kunci, jadi tiada kunci rahsia menyentuh persekitaran binaan.

Semakan Pantas

Anda mahu menandatangani carta Helm OCI tanpa mengurus kunci peribadi yang tahan lama.

Imbas Kembali: Penandatanganan Tanpa Kunci

Dengan Cosign, anda menandatangani carta OCI tanpa kunci: OIDC membuktikan identiti, Fulcio mengeluarkan sijil jangka pendek dan Rekor merekodkannya. Tiada kunci GPG untuk dijaga. 🛡️

Percuma untuk bermula

Pelajari Kem Intensif DevOps dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
142
Pelajaran
568

Soalan Lazim

Adakah pelajaran “Menandatangani Tanpa Kunci dengan Sigstore Cosign” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Kem Intensif DevOps, termasuk “Menandatangani Tanpa Kunci dengan Sigstore Cosign”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Kem Intensif DevOps merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Menandatangani Tanpa Kunci dengan Sigstore Cosign”?

Menandatangani carta OCI tanpa mengurus kunci GPG Anda berlatih Kem Intensif DevOps menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Kem Intensif DevOps?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Kem Intensif DevOps di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Menandatangani Tanpa Kunci dengan Sigstore Cosign” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Kem Intensif DevOps ini?

Ya. Setiap pelajaran Kem Intensif DevOps menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Jaminan yang Diberikan oleh Fail Asal
  2. Menandatangani Carta dengan helm package --sign
  3. Mengesahkan dengan helm verify dan --verify
  4. Menandatangani Tanpa Kunci dengan Sigstore Cosign
← Kembali ke Kem Intensif DevOps