Подписание чарта с помощью helm package --sign
Создание файла .prov с помощью ключа GPG
«Подписание чарта с помощью helm package --sign» — бесплатный урок Helm Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Helm Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Helm Academy содержит 4 уроков всего.
Подписание во время упаковки
Вы подписываете чарт на том же шаге, на котором упаковываете его. Добавление --sign к helm package создаёт и .tgz, и соответствующий .prov.
helm package --sign ./mychartСначала нужен ключ GPG
Для подписания требуется закрытый ключ GPG. Если у Вас его нет, создайте его с помощью gpg, прежде чем пытаться подписать чарт.
gpg --full-generate-keyВыберите ключ для подписи
Укажите Helm, какую учётную запись использовать, с помощью --key, передав имя или адрес электронной почты, соответствующие закрытому ключу в Вашей связке ключей.
helm package --sign --key "Jane Dev" ./mychartУкажите файл связки ключей
Helm считывает ключи из двоичного файла связки ключей. Используйте --keyring, чтобы указать его, обычно файл с экспортированными закрытыми ключами.
--keyring ~/.gnupg/secring.gpgСовременному GPG нужен экспорт
В GPG 2.1 и более новых версиях больше нет старого secring.gpg. Перед подписанием экспортируйте закрытые ключи в файл, который может прочитать Helm.
gpg --export-secret-keys > ~/.gnupg/secring.gpgЧто подписывается
Helm вычисляет хеш только что созданного .tgz, добавляет метаданные чарта и объединяет всё это в подпись, созданную с помощью Вашего закрытого ключа.
Запрос парольной фразы
Если Ваш ключ защищён, во время подписания Helm запрашивает его парольную фразу. Она разблокирует закрытый ключ ровно на время подписания.
На выходе два файла
Успешное подписание пакета создаёт архив и сопутствующий ему файл .prov рядом друг с другом; имена обоих содержат имя чарта и версию.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provПроверьте подпись
Используйте helm verify для только что подписанного архива, чтобы убедиться в корректности .prov до публикации.
helm verify mychart-0.1.0.tgzПоделитесь открытым ключом
Другие пользователи проверяют подпись с помощью Вашего открытого ключа, а не закрытого. Экспортируйте и опубликуйте его, чтобы пользователи могли доверять Вашим подписям.
gpg --export 'Jane Dev' > janedev.pubПодписание в автоматизации
В CI избегайте интерактивных запросов, используя ключ с известной парольной фразой, передаваемой из секрета, и храните закрытый ключ вне репозитория.
Быстрая проверка
Вы хотите одной командой создать подписанный архив чарта вместе с файлом происхождения.
Повторение: подписание чартов
Вы добавили --sign и --key к helm package, используя ключ GPG из своей связки ключей. В результате получились подписанный .tgz и соответствующий ему .prov. 🔑
Часто задаваемые вопросы
Урок «Подписание чарта с помощью helm package --sign» бесплатный?
Да — полный текст урока «Подписание чарта с помощью helm package --sign» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Helm Academy, подпишись на CoddyKit PRO. Курс Helm Academy содержит 4 уроков всего.
Чему я научусь в уроке «Подписание чарта с помощью helm package --sign»?
Создание файла .prov с помощью ключа GPG Ты практикуешь Helm Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Helm Academy?
Предыдущий опыт не требуется. Helm Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Подписание чарта с помощью helm package --sign»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Helm Academy?
Да. Каждый урок Helm Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что гарантирует файл происхождения
- Подписание чарта с помощью helm package --sign
- Проверка с помощью helm verify и --verify
- Подписание без ключа с помощью Sigstore Cosign