DevOps-bootcamp · Lektion

Nyckellös signering med Sigstore Cosign

Signera OCI-charts utan att hantera GPG-nycklar

Lektion 4 av 413 steg

Nyckellös signering med Sigstore Cosign är en gratis lektion i DevOps-bootcamp på CoddyKit. Detta är lektion 4 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för DevOps-bootcamp, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i DevOps-bootcamp innehåller totalt 4 lektioner.

Problemet med GPG-nycklar

Klassisk proveniens innebär att du måste hantera långlivade GPG-nycklar: lagra dem, rotera dem och distribuera publika nycklar. Sigstore erbjuder en enklare väg.

Möt Cosign

Cosign, som ingår i Sigstore-projektet, signerar containeravbildningar och OCI-artefakter. Helm-charts som pushas till OCI-register är precis sådana artefakter.

Charts som OCI-artefakter

Helm kan pusha ett chart till ett OCI-register som GHCR. När chartet finns där kan samma registerverktyg som signerar avbildningar även signera ditt chart.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

Vad nyckellös innebär

Nyckellös signering hoppar över den långlivade privata nyckeln. Cosign utfärdar ett kortlivat certifikat som är kopplat till din identitet och gäller för en enda signering.

Identitet via OIDC

Du autentiserar dig med en OIDC-leverantör, till exempel GitHub eller Google. Sigstore kopplar signaturen till den verifierade identiteten i stället för till en nyckel som du själv hanterar.

Fulcio utfärdar certifikatet

Sigstores Fulcio-certifikatutfärdare skapar ett kortlivat certifikat utifrån din OIDC-inloggning. Det upphör att gälla efter några minuter, så det finns ingen nyckel att stjäla.

Rekor loggar det offentligt

Signaturen registreras i Rekor, en offentlig transparenslogg som gör manipulation upptäckbar. Därmed finns en granskningsbar, tidsstämplad redogörelse för att signeringen ägde rum.

Signera chartet

Referera till det pushade chartet med registrets digest och låt cosign hantera webbläsarinloggningen och signeringen i ett enda kommando.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Verifiera signaturen

För att verifiera behöver cosign den förväntade signeraridentiteten och OIDC-utgivaren. Då bekräftas via transparensloggen att rätt part signerade.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign jämfört med .prov

Detta är separat från Helms .prov-system. Cosign skyddar OCI-charts med identitetsbaserade signaturer, inte med GPG-nyckelringar och proveniensfiler.

Utmärkt för CI

I en pipeline kan körmiljöns egen workload identity signera nyckellöst, så ingen hemlig nyckel någonsin behöver finnas i byggmiljön.

Snabbkontroll

Du vill signera ett OCI-Helm-chart utan att hantera en långlivad privat nyckel.

Sammanfattning: nyckellös signering

Med Cosign signerar du OCI-charts nyckellöst: OIDC bevisar identiteten, Fulcio utfärdar ett kortlivat certifikat och Rekor loggar det. Ingen GPG-nyckel behöver skyddas. 🛡️

Gratis att börja

Lär dig DevOps-bootcamp med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
142
Lektioner
568

Vanliga frågor

Är lektionen ”Nyckellös signering med Sigstore Cosign” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen DevOps-bootcamp, inklusive ”Nyckellös signering med Sigstore Cosign”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i DevOps-bootcamp innehåller totalt 4 lektioner.

Vad lär jag mig i ”Nyckellös signering med Sigstore Cosign”?

Signera OCI-charts utan att hantera GPG-nycklar Ni övar på DevOps-bootcamp med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig DevOps-bootcamp?

Du behöver inga förkunskaper. Utbildningen i DevOps-bootcamp på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Nyckellös signering med Sigstore Cosign”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här DevOps-bootcamp-lektionen?

Ja. Varje DevOps-bootcamp-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad en provenance-fil garanterar
  2. Signera ett chart med helm package --sign
  3. Verifiera med helm verify och --verify
  4. Nyckellös signering med Sigstore Cosign
← Tillbaka till DevOps-bootcamp