Podpisywanie chartu za pomocą helm package --sign
Tworzenie pliku .prov przy użyciu własnego klucza GPG.
Podpisywanie chartu za pomocą helm package --sign to bezpłatna lekcja DevOps Bootcamp na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej DevOps Bootcamp, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.
Podpisywanie podczas pakowania
Chart jest podpisywany w tym samym kroku, w którym jest pakowany. Dodanie --sign do helm package tworzy jednocześnie plik .tgz i odpowiadający mu plik .prov.
helm package --sign ./mychartNajpierw potrzebny jest klucz GPG
Podpisywanie wymaga prywatnego klucza GPG. Jeśli go Państwo nie mają, należy wygenerować go za pomocą gpg, zanim zostanie podjęta próba podpisania chartu.
gpg --full-generate-keyWybór klucza do podpisywania
Należy wskazać Helmowi tożsamość, której ma użyć, za pomocą --key, podając nazwę lub adres e-mail pasujące do klucza prywatnego w keyringu.
helm package --sign --key "Jane Dev" ./mychartWskazanie pliku keyringu
Helm odczytuje klucze z binarnego pliku keyringu. Za pomocą --keyring należy wskazać jego lokalizację, zwykle plik z wyeksportowanymi kluczami tajnymi.
--keyring ~/.gnupg/secring.gpgNowoczesne GPG wymaga eksportu
GPG 2.1+ usunęło stary plik secring.gpg. Przed podpisywaniem należy wyeksportować klucze tajne do pliku, który Helm potrafi odczytać.
gpg --export-secret-keys > ~/.gnupg/secring.gpgCo jest podpisywane
Helm oblicza digest świeżo utworzonego pliku .tgz, dodaje metadane chartu, a następnie obejmuje całość podpisem utworzonym za pomocą klucza prywatnego.
Monit o hasło
Jeśli klucz jest chroniony, podczas podpisywania Helm prosi o jego hasło. Odblokowuje ono klucz prywatny tylko na czas potrzebny do złożenia podpisu.
Dwa pliki wyjściowe
Pomyślne podpisanie pakietu zapisuje archiwum i odpowiadający mu plik .prov obok siebie; oba mają nazwy utworzone na podstawie nazwy chartu i wersji.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provSprawdzanie podpisu
Za pomocą helm verify należy sprawdzić świeżo podpisane archiwum, aby potwierdzić poprawność pliku .prov przed jego opublikowaniem.
helm verify mychart-0.1.0.tgzUdostępnianie klucza publicznego
Inni weryfikują podpis za pomocą Państwa klucza publicznego, a nie prywatnego. Należy go wyeksportować i opublikować, aby odbiorcy mogli ufać Państwa podpisom.
gpg --export 'Jane Dev' > janedev.pubPodpisywanie w automatyzacji
W CI należy unikać interaktywnych monitów, używając klucza ze znanym hasłem przekazanym z sekretu i przechowując klucz prywatny poza repozytorium.
Szybkie sprawdzenie
Celem jest utworzenie podpisanego archiwum chartu wraz z plikiem proweniencji za pomocą jednego polecenia.
Podsumowanie: podpisywanie chartów
Do helm package dodano --sign i --key, korzystając z klucza GPG z keyringu. Rezultatem jest podpisany plik .tgz wraz z pasującym plikiem .prov. 🔑
Często zadawane pytania
Czy lekcja „Podpisywanie chartu za pomocą helm package --sign” jest bezpłatna?
Tak — pełny tekst „Podpisywanie chartu za pomocą helm package --sign” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu DevOps Bootcamp, przejdź na CoddyKit PRO. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.
Co nauczysz się w „Podpisywanie chartu za pomocą helm package --sign”?
Tworzenie pliku .prov przy użyciu własnego klucza GPG. Ćwiczysz DevOps Bootcamp z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć DevOps Bootcamp?
Nie wymagamy żadnego doświadczenia. DevOps Bootcamp w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Podpisywanie chartu za pomocą helm package --sign”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji DevOps Bootcamp?
Tak. Każda lekcja DevOps Bootcamp zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co gwarantuje plik pochodzenia
- Podpisywanie chartu za pomocą helm package --sign
- Weryfikowanie za pomocą helm verify i --verify
- Podpisywanie bez klucza za pomocą Sigstore Cosign