Öffentlichen Schlüssel für Signaturprüfung abrufen
Öffentlichen Schlüssel für Signaturprüfung abrufen
Öffentlichen Schlüssel für Signaturprüfung abrufen
Verwenden Sie einen öffentlichen GPG-Schlüssel, um die Signatur signierter Images in einer CD-Pipeline (Continuous Deployment) zu überprüfen.
Sie können einen öffentlichen GPG-Schlüssel wie folgt abrufen:
Verwendung der Pipeline für kontinuierliche Integration (CI).
Sie verwenden Ihren lokalen Computer.
Öffentlichen GPG-Schlüssel mithilfe der Pipeline für kontinuierliche Integration abrufen
Um einen öffentlichen Schlüssel abzurufen, fügen Sie die Umgebungsvariable print-code-signing-public-key mit dem Wert 1 in Ihrer CI-Pipeline hinzu. Nachdem Sie die CI-Pipeline ausgeführt haben, wird der öffentliche GPG-Schlüssel
in der Stufe build-sign-artifact auf der Konsole ausgegeben. Anschließend können Sie den öffentlichen Schlüssel in eine Datei kopieren und im base64-Format codieren, indem Sie den folgenden Befehl ausführen:
cat copied_key.txt | base64
Kopieren Sie den codierten Schlüssel in Ihre CD-Pipeline.
Öffentlichen GPG-Schlüssel mithilfe des lokalen Computers abrufen
Wenn Sie den privaten GPG-Schlüssel in Ihrem Schlüsselring haben, können Sie den öffentlichen Schlüssel direkt exportieren.
Überprüfen Sie, ob Ihre Maschine über einen GPG-Schlüsselring verfügt. Schlüsselringe sind Gruppierungen von Schlüsseln, die es ermöglichen, diese Gruppierungen unabhängig voneinander zu verwalten. Weitere Informationen finden Sie unter
Schlüssel mithilfe von Schlüsselringen gruppieren. Führen Sie den folgenden Befehl aus:
gpg --list-keys
/home/user/.gnupg/pubring.kbx
-------------------------------
pub rsa3072 2021-04-15 [SC] [expires: 2023-04-15]
88DC11E8FDDF028F02E4184719D6C4C5990F144F
uid [ unknown] user name <user.name@email.com>
sub rsa3072 2021-04-15 [E] [expires: 2023-04-15]
Wenn der GPG-Schlüssel auf Ihrem Computer vorhanden ist, exportieren Sie den öffentlichen GPG-Schlüssel, indem Sie den folgenden Befehl ausführen:
Nachdem Sie den öffentlichen GPG-Schlüssel exportiert haben, codieren Sie ihn im Format base64, bevor Sie ihn in das Feld code-signing-certificate kopieren.
Schlüssel speichern
Geben Sie den GPG-Schlüssel für die CD-Pipeline auf eine der folgenden Arten an:
Speichern Sie den Schlüssel in IBM® Key Protect for IBM Cloud®.
Speichern Sie den Schlüssel in IBM Cloud® Secrets Manager.
Speichern Sie den Schlüssel direkt in der CI-Toolchain.
Vergewissern Sie sich, dass der Schlüssel im richtigen Format kopiert wird, um einen Signierungsfehler in der CI-Pipeline zu vermeiden. Verwenden Sie pbcopy (OS X) oder clip (Windows Git bash) in den in den folgenden
Abschnitten angegebenen Befehlen, um den Inhalt des Schlüssels in die Zwischenablage zu kopieren.
Schlüssel in Key Protect speichern
Sie müssen den GPG-Schlüssel doppelt base64 codieren, bevor Sie ihn in Ihrer Key Protect-Instanz speichern.
Exportieren und kopieren Sie den GPG-Schlüssel wie folgt in die Zwischenablage:
Wählen Sie in Ihrer IBM Cloud-Konsole die Instanz Key Protect aus, in der der generierte GPG-Schlüssel gespeichert werden soll.
Klicken Sie auf das Symbol Hinzufügen, um der Instanz einen neuen Schlüssel hinzuzufügen.
Wählen Sie die Option Eigenen Schlüssel importieren.
Wählen Sie als Schlüsseltyp Standardschlüssel.
Geben Sie im Feld Schlüsselname einen passenden Namen ein. Der gespeicherte GPG-Schlüssel kann später unter diesem Namen abgerufen werden.
Kopieren Sie den exportierten Schlüssel im Feld Schlüsselmaterial.
Stellen Sie sicher, dass keine zusätzliche Zeile am Ende des Schlüssels vorhanden ist, wenn Sie den Schlüssel kopieren und in das Feld Schlüsselmaterial einfügen.
Erweitern Sie den Abschnitt Erweiterte Optionen und wählen Sie die Option Schlüsselring auswählen als Standardeinstellung aus.
Fügen Sie den Schlüssel zu Ihrem Key Protect hinzu, indem Sie auf Schlüssel hinzufügen klicken.
Wählen Sie in der Konsole IBM Cloud die Instanz Secrets Manager aus, in der Sie den GPG-Schlüssel speichern möchten, den Sie in den vorherigen Schritten erzeugt haben.
Klicken Sie auf das Symbol Hinzufügen, um der Instanz einen neuen Schlüssel hinzuzufügen.
Wählen Sie die Option Anderer Geheimnistyp.
Anderer geheimer Typ
Wählen Sie als Schlüsseltyp Standardschlüssel.
Geben Sie einen passenden Namen in das Feld Name ein. Der gespeicherte GPG-Schlüssel kann später unter diesem Namen abgerufen werden.
Wählen Sie die Option als Geheimwert und fügen Sie den zuvor exportierten Schlüssel in das Feld Geheimwert ein.
Stellen Sie sicher, dass am Ende des Schlüssels keine zusätzliche Zeile vorhanden ist, wenn Sie den Schlüssel kopieren und in das Feld Wert des geheimen Schlüssels einfügen.
Fügen Sie den Schlüssel zu Ihrer Key Protect-Instanz hinzu, indem Sie auf Hinzufügen klicken.