{{site.data.keyword.attribute-definition-list}}
Assinatura de imagens para conteúdo confiável em {{site.data.keyword.registryshort_notm}}
O {{site.data.keyword.registrylong}} fornece tecnologia de conteúdo confiável para que você possa assinar imagens e assegurar a integridade delas em seu namespace de registro.
Ao puxar e enviar por push as imagens assinadas, é possível verificar se elas foram enviadas por push pela parte correta, como as ferramentas de integração contínua (CI).
É possível usar as assinaturas do {{site.data.keyword.redhat_full}} para assinar suas imagens.
Como assinar imagens usando as assinaturas do {{site.data.keyword.redhat_notm}}
Você pode usar várias ferramentas para criar assinaturas {{site.data.keyword.redhat_notm}} para suas imagens. É possível armazenar suas imagens assinadas para conteúdo confiável usando a API de extensão de assinaturas do {{site.data.keyword.redhat_notm}}, que conta com suporte do {{site.data.keyword.registrylong_notm}}.
É possível usar as ferramentas a seguir para criar assinaturas do {{site.data.keyword.redhat_notm}}:
Usando o Skopeo para assinar imagens
Para usar Skopeo para assinar suas imagens, deve-se criar uma identidade privada do GNU Privacy Guard(GnuPG ou GPG) e, em seguida,
executar o comando skopeo.
O exemplo a seguir não inclui a autenticação do Skopeo.
-
Para criar uma identidade do GnuPG, execute o comando a seguir.
gpg --generate-key -
Envie por push a imagem ao mesmo tempo usando a identidade GnuPG para assinar a imagem. Onde
YOUR_EMAILé o endereço de e-mail que você usou para se inscrever em GnuPG,REPOSITORY:TAGé o seu repositório e tag, eIMAGEé o nome da sua imagem no formato<region><namespace><repository>:<tag>, onde<region>é o nome da sua região,<namespace>é o nome do seu namespace e<repository>:<tag>é o seu repositório e tag.Para localizar os nomes de suas imagens, execute
ibmcloud cr image-list. Combine o conteúdo da coluna Repositório (repository) e da coluna Tag (tag) separada por dois pontos (:) para criar o nome da imagem no formato<repository>:<tag>. Se o comando listar imagens apresentar um tempo limite, consulte Por que está apresentando um tempo limite quando listo imagens?skopeo --insecure-policy copy --sign-by YOUR_EMAIL docker-daemon:REPOSITORY:TAG docker://IMAGEPor exemplo, onde
YOUR_EMAILé seu endereço de e-mail GnuPG (user@email.com),bluebird:build1é seu repositório e tag eus.icr.io/birds/bluebird:build1é o nome da sua imagem.skopeo --insecure-policy copy --sign-by user@email.com docker-daemon:bluebird:build1 docker://us.icr.io/birds/bluebird:build1macOS Em macOS,, se você receber o erro
Error copying image to the remote destination: Error writing signatures: mkdir /var/lib/containers/sigstore: permission denied, substitua o padrão interno da configuração do registro para que o armazenamento correto da assinatura seja usado executando o comando com a opção--registries.d.skopeo --registries.d . --insecure-policy copy --sign-by user@email.com docker-daemon:us.icr.io/birds/bluebird:build1 docker://us.icr.io/birds/bluebird:build1
LinuxmacOS Em Linux® e macOS,, a configuração padrão das ferramentas é armazenar as assinaturas localmente. O armazenamento local das assinaturas pode resultar na falha de verificação das assinaturas,
pois a assinatura não está no registro. Para corrigir este problema, é possível modificar ou excluir o arquivo de configuração. Em Linux®, a configuração é salva em /etc/containers/registries.d/default.yaml. No macOS, o arquivo
de configuração é salvo em /usr/local/etc/containers/registries.d/default.yaml. No macOS, quando Skopeo é instalado usando o gerenciador de pacote Homebrew, o arquivo de configuração pode
estar em /opt/homebrew/Cellar/etc/containers/registries.d/default.yaml para Apple silicon ou /usr/local/Cellar/etc/containers/registries.d/default.yaml para Intel.
Usando o Podman para assinar imagens
É possível usar o Podman para assinar imagens. Para obter mais informações, consulte Podman.
Como assinar imagens usando a CLI do {{site.data.keyword.redhat_openshift_notm}}
Você pode assinar suas imagens usando a interface de linha de comando (CLI) do site {{site.data.keyword.redhat_openshift_notm}}. Para obter mais informações, consulte {{site.data.keyword.redhat_openshift_notm}} CLI. A CLI do {{site.data.keyword.redhat_openshift_full}} usa o comando oc.