การลงนามแบบไร้คีย์ด้วย Sigstore Cosign
การลงนามแผนภูมิ OCI โดยไม่ต้องจัดการคีย์ GPG
การลงนามแบบไร้คีย์ด้วย Sigstore Cosign เป็นบทเรียน Helm Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Helm Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Helm Academy มีบทเรียนทั้งหมด 4 บทเรียน
ปัญหาของคีย์ GPG
แหล่งที่มาแบบเดิมหมายถึงการจัดการคีย์ GPG ที่มีอายุการใช้งานยาวนาน ทั้งการจัดเก็บ การหมุนเวียนคีย์ และการแจกจ่ายคีย์สาธารณะ Sigstore เสนอแนวทางที่เบากว่า
รู้จัก Cosign
Cosign ซึ่งเป็นส่วนหนึ่งของโครงการ Sigstore ใช้ลงลายเซ็นให้กับอิมเมจคอนเทนเนอร์และอาร์ติแฟกต์ OCI ชาร์ต Helm ที่ส่งไปยังรีจิสทรี OCI ก็เป็นอาร์ติแฟกต์ประเภทนี้โดยตรง
ชาร์ตในฐานะอาร์ติแฟกต์ OCI
Helm สามารถส่งชาร์ตไปยังรีจิสทรี OCI เช่น GHCR ได้ เมื่อชาร์ตอยู่ที่นั่นแล้ว เครื่องมือรีจิสทรีเดียวกับที่ใช้ลงลายเซ็นให้อิมเมจก็สามารถลงลายเซ็นให้ชาร์ตของคุณได้
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeความหมายของการไม่ใช้คีย์
การลงลายเซ็นแบบไม่ใช้คีย์จะข้ามการใช้คีย์ส่วนตัวที่มีอายุการใช้งานยาวนาน Cosign จะออกใบรับรองอายุสั้นที่เชื่อมโยงกับข้อมูลระบุตัวตนของคุณสำหรับการลงลายเซ็นเพียงครั้งเดียว
ข้อมูลระบุตัวตนผ่าน OIDC
คุณยืนยันตัวตนกับผู้ให้บริการ OIDC เช่น GitHub หรือ Google จากนั้น Sigstore จะผูกลายเซ็นเข้ากับข้อมูลระบุตัวตนที่ผ่านการยืนยันแล้ว แทนการใช้คีย์ที่อยู่ในการครอบครองของคุณ
Fulcio ออกใบรับรอง
ผู้ออกใบรับรอง Fulcio ของ Sigstore จะสร้างใบรับรองอายุสั้นจากการเข้าสู่ระบบ OIDC ของคุณ ใบรับรองจะหมดอายุภายในไม่กี่นาที จึงไม่มีคีย์ให้ขโมย
Rekor บันทึกแบบสาธารณะ
ลายเซ็นจะถูกบันทึกใน Rekor ซึ่งเป็นบันทึกความโปร่งใสสาธารณะที่ตรวจพบการแก้ไขได้ ทำให้มีหลักฐานที่ตรวจสอบย้อนหลังได้และมีการประทับเวลาว่าการลงลายเซ็นเกิดขึ้น
ลงลายเซ็นให้ชาร์ต
อ้างอิงชาร์ตที่ส่งแล้วด้วยไดเจสต์ของรีจิสทรี แล้วให้ cosign จัดการการเข้าสู่ระบบผ่านเบราว์เซอร์และการลงลายเซ็นภายในคำสั่งเดียว
cosign sign ghcr.io/acme/mychart@sha256:abc123ตรวจสอบลายเซ็น
ในการตรวจสอบ cosign ต้องใช้ข้อมูลระบุตัวตนที่คาดหมายของผู้ลงลายเซ็นและผู้ออก OIDC เพื่อยืนยันว่าฝ่ายที่ถูกต้องเป็นผู้ลงลายเซ็นผ่านบันทึกความโปร่งใส
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign เทียบกับ .prov
ระบบนี้แยกจากระบบ .prov ของ Helm โดย Cosign รักษาความปลอดภัยให้ชาร์ต OCI ด้วยลายเซ็นที่อิงข้อมูลระบุตัวตน ไม่ใช่พวงกุญแจ GPG และไฟล์แหล่งที่มา
เหมาะอย่างยิ่งสำหรับระบบ CI
ในกระบวนการทำงาน ตัวตนของเวิร์กโหลดของตัวเรียกใช้งานสามารถลงลายเซ็นแบบไม่ใช้คีย์ได้ จึงไม่มีคีย์ลับแตะต้องสภาพแวดล้อมการสร้างเลย
ตรวจสอบความเข้าใจอย่างรวดเร็ว
คุณต้องการลงลายเซ็นให้ชาร์ต Helm แบบ OCI โดยไม่ต้องจัดการคีย์ส่วนตัวที่มีอายุการใช้งานยาวนาน
ทบทวน: การลงลายเซ็นแบบไม่ใช้คีย์
ด้วย Cosign คุณสามารถลงลายเซ็นให้ชาร์ต OCI แบบไม่ใช้คีย์ได้ โดย OIDC ยืนยันข้อมูลระบุตัวตน Fulcio ออกใบรับรองอายุสั้น และ Rekor บันทึกข้อมูลไว้ คุณจึงไม่ต้องคอยปกป้องคีย์ GPG 🛡️
คำถามที่พบบ่อย
บทเรียน “การลงนามแบบไร้คีย์ด้วย Sigstore Cosign” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การลงนามแบบไร้คีย์ด้วย Sigstore Cosign” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Helm Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Helm Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การลงนามแบบไร้คีย์ด้วย Sigstore Cosign”
การลงนามแผนภูมิ OCI โดยไม่ต้องจัดการคีย์ GPG คุณปฏิบัติ Helm Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Helm Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Helm Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การลงนามแบบไร้คีย์ด้วย Sigstore Cosign” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Helm Academy นี้ได้ไหม
ได้ บทเรียน Helm Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สิ่งที่ไฟล์ Provenance รับประกัน
- การลงนามแผนภูมิด้วย helm package --sign
- การตรวจสอบด้วย helm verify และ --verify
- การลงนามแบบไร้คีย์ด้วย Sigstore Cosign