0Pricing
Helm Academy · Урок

Подписание чарта с помощью helm package --sign

Создание файла .prov с помощью ключа GPG

«Подписание чарта с помощью helm package --sign» — бесплатный урок Helm Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Helm Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Helm Academy содержит 4 уроков всего.

Подписание во время упаковки

Вы подписываете чарт на том же шаге, на котором упаковываете его. Добавление --sign к helm package создаёт и .tgz, и соответствующий .prov.

helm package --sign ./mychart

Сначала нужен ключ GPG

Для подписания требуется закрытый ключ GPG. Если у Вас его нет, создайте его с помощью gpg, прежде чем пытаться подписать чарт.

gpg --full-generate-key

Выберите ключ для подписи

Укажите Helm, какую учётную запись использовать, с помощью --key, передав имя или адрес электронной почты, соответствующие закрытому ключу в Вашей связке ключей.

helm package --sign --key "Jane Dev" ./mychart

Укажите файл связки ключей

Helm считывает ключи из двоичного файла связки ключей. Используйте --keyring, чтобы указать его, обычно файл с экспортированными закрытыми ключами.

--keyring ~/.gnupg/secring.gpg

Современному GPG нужен экспорт

В GPG 2.1 и более новых версиях больше нет старого secring.gpg. Перед подписанием экспортируйте закрытые ключи в файл, который может прочитать Helm.

gpg --export-secret-keys > ~/.gnupg/secring.gpg

Что подписывается

Helm вычисляет хеш только что созданного .tgz, добавляет метаданные чарта и объединяет всё это в подпись, созданную с помощью Вашего закрытого ключа.

Запрос парольной фразы

Если Ваш ключ защищён, во время подписания Helm запрашивает его парольную фразу. Она разблокирует закрытый ключ ровно на время подписания.

На выходе два файла

Успешное подписание пакета создаёт архив и сопутствующий ему файл .prov рядом друг с другом; имена обоих содержат имя чарта и версию.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Проверьте подпись

Используйте helm verify для только что подписанного архива, чтобы убедиться в корректности .prov до публикации.

helm verify mychart-0.1.0.tgz

Поделитесь открытым ключом

Другие пользователи проверяют подпись с помощью Вашего открытого ключа, а не закрытого. Экспортируйте и опубликуйте его, чтобы пользователи могли доверять Вашим подписям.

gpg --export 'Jane Dev' > janedev.pub

Подписание в автоматизации

В CI избегайте интерактивных запросов, используя ключ с известной парольной фразой, передаваемой из секрета, и храните закрытый ключ вне репозитория.

Быстрая проверка

Вы хотите одной командой создать подписанный архив чарта вместе с файлом происхождения.

Повторение: подписание чартов

Вы добавили --sign и --key к helm package, используя ключ GPG из своей связки ключей. В результате получились подписанный .tgz и соответствующий ему .prov. 🔑

Часто задаваемые вопросы

Урок «Подписание чарта с помощью helm package --sign» бесплатный?

Да — полный текст урока «Подписание чарта с помощью helm package --sign» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Helm Academy, подпишись на CoddyKit PRO. Курс Helm Academy содержит 4 уроков всего.

Чему я научусь в уроке «Подписание чарта с помощью helm package --sign»?

Создание файла .prov с помощью ключа GPG Ты практикуешь Helm Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Helm Academy?

Предыдущий опыт не требуется. Helm Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Подписание чарта с помощью helm package --sign»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Helm Academy?

Да. Каждый урок Helm Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что гарантирует файл происхождения
  2. Подписание чарта с помощью helm package --sign
  3. Проверка с помощью helm verify и --verify
  4. Подписание без ключа с помощью Sigstore Cosign
← Назад к Helm Academy