이미지 서명 검증하기

이미지 서명 검증하기 (Verify Image Signatures)

Cilium 컨테이너 이미지가 정식으로 서명된 것인지 cosign으로 확인하는 방법을 설명할게요. 버전 1.13부터는 모든 Cilium 이미지가 cosign으로 서명돼요.

출처: Verifying Image Signatures

본문

사전 요구사항 (Prerequisites)

cosign을 설치해야 해요.

서명된 컨테이너 이미지 검증 (Verify Signed Container Images)

버전 1.13부터 모든 Cilium 컨테이너 이미지는 cosign을 사용해 서명돼요.

cosign verify 명령으로 Cilium 이미지의 서명을 검증해 봐요.

$ TAG=v1.13.0
$ cosign verify --certificate-github-workflow-repository cilium/cilium \
--certificate-oidc-issuer https://token.actions.githubusercontent.com \
--certificate-github-workflow-name "Image Release Build" \
--certificate-github-workflow-ref refs/tags/${TAG} \
--certificate-identity "https://github.com/cilium/cilium/.github/workflows/build-images-releases.yaml@refs/tags/${TAG}" \
"quay.io/cilium/cilium:${TAG}" | jq

참고: cosign은 KEYLESS 모드로 서명된 이미지를 검증하는 데 사용돼요. keyless 서명에 대해 더 알고 싶다면 Keyless Signatures 문서를 참고하세요. --certificate-github-workflow-name 문자열은 GitHub OIDC Identity 토큰의 workflow 클레임을 담고 있어요. 이 값은 실행된 워크플로의 이름을 나타내죠. Cilium 이미지를 빌드하는 데 사용되는 워크플로 이름은 Cilium 워크플로 아래의 build-images 워크플로에서 확인할 수 있어요. --certificate-github-workflow-ref 문자열은 GitHub OIDC Identity 토큰의 ref 클레임을 담고 있어요. 이 값은 워크플로 실행이 기반한 git ref를 나타내요. --certificate-identity는 GitHub build images 릴리스 워크플로의 인증서 신원을 검증하는 데 사용돼요.

더 알아보기 (Learn more)