{{site.data.keyword.attribute-definition-list}}

Assinatura de imagens para conteúdo confiável em {{site.data.keyword.registryshort_notm}}

O {{site.data.keyword.registrylong}} fornece tecnologia de conteúdo confiável para que você possa assinar imagens e assegurar a integridade delas em seu namespace de registro.

Ao puxar e enviar por push as imagens assinadas, é possível verificar se elas foram enviadas por push pela parte correta, como as ferramentas de integração contínua (CI).

É possível usar as assinaturas do {{site.data.keyword.redhat_full}} para assinar suas imagens.

Como assinar imagens usando as assinaturas do {{site.data.keyword.redhat_notm}}

Você pode usar várias ferramentas para criar assinaturas {{site.data.keyword.redhat_notm}} para suas imagens. É possível armazenar suas imagens assinadas para conteúdo confiável usando a API de extensão de assinaturas do {{site.data.keyword.redhat_notm}}, que conta com suporte do {{site.data.keyword.registrylong_notm}}.

É possível usar as ferramentas a seguir para criar assinaturas do {{site.data.keyword.redhat_notm}}:

Usando o Skopeo para assinar imagens

Para usar Skopeo para assinar suas imagens, deve-se criar uma identidade privada do GNU Privacy Guard(GnuPG ou GPG) e, em seguida, executar o comando skopeo.

O exemplo a seguir não inclui a autenticação do Skopeo.

  1. Para criar uma identidade do GnuPG, execute o comando a seguir.

    gpg --generate-key
    
  2. Envie por push a imagem ao mesmo tempo usando a identidade GnuPG para assinar a imagem. Onde YOUR_EMAIL é o endereço de e-mail que você usou para se inscrever em GnuPG, REPOSITORY:TAG é o seu repositório e tag, e IMAGE é o nome da sua imagem no formato <region><namespace><repository>:<tag>, onde <region> é o nome da sua região, <namespace> é o nome do seu namespace e <repository>:<tag> é o seu repositório e tag.

    Para localizar os nomes de suas imagens, execute ibmcloud cr image-list. Combine o conteúdo da coluna Repositório (repository) e da coluna Tag (tag) separada por dois pontos (:) para criar o nome da imagem no formato <repository>:<tag>. Se o comando listar imagens apresentar um tempo limite, consulte Por que está apresentando um tempo limite quando listo imagens?

    skopeo --insecure-policy copy --sign-by YOUR_EMAIL docker-daemon:REPOSITORY:TAG docker://IMAGE
    

    Por exemplo, onde YOUR_EMAIL é seu endereço de e-mail GnuPG (user@email.com), bluebird:build1 é seu repositório e tag e us.icr.io/birds/bluebird:build1 é o nome da sua imagem.

    skopeo --insecure-policy copy --sign-by user@email.com docker-daemon:bluebird:build1 docker://us.icr.io/birds/bluebird:build1
    

    macOS Em macOS,, se você receber o erro Error copying image to the remote destination: Error writing signatures: mkdir /var/lib/containers/sigstore: permission denied, substitua o padrão interno da configuração do registro para que o armazenamento correto da assinatura seja usado executando o comando com a opção --registries.d.

    skopeo --registries.d . --insecure-policy copy --sign-by user@email.com docker-daemon:us.icr.io/birds/bluebird:build1 docker://us.icr.io/birds/bluebird:build1
    

LinuxmacOS Em Linux® e macOS,, a configuração padrão das ferramentas é armazenar as assinaturas localmente. O armazenamento local das assinaturas pode resultar na falha de verificação das assinaturas, pois a assinatura não está no registro. Para corrigir este problema, é possível modificar ou excluir o arquivo de configuração. Em Linux®, a configuração é salva em /etc/containers/registries.d/default.yaml. No macOS, o arquivo de configuração é salvo em /usr/local/etc/containers/registries.d/default.yaml. No macOS, quando Skopeo é instalado usando o gerenciador de pacote Homebrew, o arquivo de configuração pode estar em /opt/homebrew/Cellar/etc/containers/registries.d/default.yaml para Apple silicon ou /usr/local/Cellar/etc/containers/registries.d/default.yaml para Intel.

Usando o Podman para assinar imagens

É possível usar o Podman para assinar imagens. Para obter mais informações, consulte Podman.

Como assinar imagens usando a CLI do {{site.data.keyword.redhat_openshift_notm}}

Você pode assinar suas imagens usando a interface de linha de comando (CLI) do site {{site.data.keyword.redhat_openshift_notm}}. Para obter mais informações, consulte {{site.data.keyword.redhat_openshift_notm}} CLI. A CLI do {{site.data.keyword.redhat_openshift_full}} usa o comando oc.