验证已签名容器镜像

    这些说明适用于 Kubernetes 1.25。 如果你想要检查其他版本的 Kubernetes 组件的完整性,请查看对应 Kubernetes 版本的文档。

    你需要安装以下工具:

    • curl(通常由你的操作系统提供)

    从这个列表中选择一个镜像,并使用 cosign verify 命令来验证它的签名:

    说明:

    验证所有已签名的控制平面组件镜像,请运行以下命令:

    1. curl -Ls https://sbom.k8s.io/$(curl -Ls https://dl.k8s.io/release/latest.txt)/release | grep 'PackageName: registry.k8s.io/' | awk '{print $2}' > images.txt
    2. input=images.txt
    3. while IFS= read -r image
    4. COSIGN_EXPERIMENTAL=1 cosign verify "$image"
    5. done < "$input"

    当你完成某个镜像的验证时,可以在你的 Pod 清单通过摘要值来指定该镜像,例如: registry-url/image-name@sha256:45b23dee08af5e43a7fea6c4cf9c25ccf269ee113168c19722f87876677c5cb2

    有一些非控制平面镜像 (例如 conformance 镜像), 也可以在部署时使用 控制器验证其签名。如要使用 policy-controller,下面是一些有帮助的资源: