"); //-->
本文分享自天翼云开发者社区《镜像供应链安全》,作者:黄****坚
容器技术重塑了整个软件供应链。容器镜像将应用及其所依赖项打包,从而使应用可以在不同的计算环境之间快速、可靠地运行。容器镜像已经成为了应用分发的标准。镜像供应链安全应支持:
签名私钥:对接统一密钥管理系统或使用自签秘钥工具。
镜像签名:在镜像构建后使用私钥对镜像进行签名,并将镜像签名数据传递到容器镜像仓库。
镜像验签:当工作负载在集群内进行部署时,kubernetes回调验签插件,验签插件对工作负载所使用的镜像所对应的签名文件进行验证,验签通过后才能创建实例。
实现方案
用户提供密钥对,使用私钥对镜像进行镜像签名,公钥在部署应用时进行镜像验签
用户选择镜像仓库中已有镜像,选择对镜像进行签名;
签名后镜像连同签名提交到镜像仓库中;
用户在容器集群上创建工作负载,请求传递给Kubernetes;
Kubernetes中的kube-apiserver接收到请求并进行认证鉴权后,校验请求参数,当请求参数合法时调用验签控制器;
验签控制器根据创建工作负载时指定的镜像url以及镜像拉取secret,从镜像仓库获取镜像digest,并通过镜像digest获取镜像的签名数据;
使用签名数据和签名公钥信息进行验签,并返回验签结果;
验签控制器根据验签结果,确认拒绝或者接受工作负载的创建;
当前通过验签后pod正常创建,工作负载实例正常被kubelet拉起;

专栏文章内容及配图由作者撰写发布,仅供工程师学习之用,如有侵权或者其他违规问题,请联系本站处理。 联系我们
相关推荐
安全可靠多功能充电器电路
Chiptorials ——如何将CryptoAuthLib库用于Microchip安全身份验证IC
安全可靠的密码锁电路(CD4017)
TSA警告旅客避免使用免费机场Wi-Fi
WASM+容器技术 适配嵌入式资源受限系统
哈尔滨中唯信息安全技术有限公司
无线收发组件在安全方面的应用
Quectel Matter over Thread 模块,实现智能家居互作性
全球云计算市场迎来重大价格调整
安全&底盘系统
集成电路安全与系统科学思想的思考(上)
云计算掀起智能硬件变革的浪潮
Upwind筹集2.5亿美元以实现云安全规模化
限制AI/ML工具以确保物理AI的安全和保障
应用于数据中心(DataCenter)的 Smarter Solution
别这么做:忽略最坏情况下的执行时间
新研究探讨可穿戴鲨鱼驱避装置
边缘计算与人工智能(Edge AI)如何引领新一轮技术革命
2016物联网大会宣传片
几种用电指示灯的制作
Chiptorials ——使用ATECC608 TrustFLEX实现基本非对称身份验证
台积电AI产能:英伟达的需求可能迫使实现翻倍
保护人身和设备安全的固体传感开关
中国信息安全不能居于“第四类”
安全,运营商级WLAN应用要慎重
安全电子爆竹
日本推出可用手机确认家中安全情况的服务
飞思卡尔杯-第六届设计应用大奖赛 优秀奖获奖论文2
Linux似乎正站在悬崖的边上?
交直流两用暗室安全灯