All Products
Search
Document Center

Security Center:Penandatanganan gambar kontainer

Last Updated:Jul 14, 2026

Penandatanganan gambar kontainer memungkinkan penandatanganan tepercaya terhadap gambar kontainer untuk memastikan hanya gambar yang telah Anda setujui yang dapat dideploy. Fitur ini mencegah eksekusi gambar tidak sah dan meningkatkan keamanan aset Anda.

Batasan Versi

  • Langganan: Ultimate (Jika edisi saat ini tidak mendukung fitur ini, upgrade).

    Catatan

    Edisi perlindungan server harus diatur ke edisi yang telah Anda beli. Untuk informasi selengkapnya, lihat Bind a server protection edition.

  • Pay-as-you-go: Host and Container Security pay-as-you-go telah diaktifkan (Jika belum diaktifkan, purchase).

    Catatan

    Tingkat perlindungan server harus diatur ke Host and Container Security. Untuk informasi selengkapnya, lihat Bind a server protection level.

Prasyarat

  • Kunci KMS telah dibuat dengan algoritma kunci asimetris. Untuk informasi selengkapnya, lihat Manage keys.

    Catatan

    Penandatanganan gambar kontainer memerlukan algoritma kunci asimetris. Saat membuat kunci KMS, atur Select Certificate ke RSA_2048 dan atur Purpose ke SIGN/VERIFY. Untuk informasi lebih lanjut mengenai algoritma kunci KMS, lihat KMS-supported algorithm specifications.

  • Kluster Kubernetes telah dibuat dan komponen kritis-validation-hook telah diinstal di kluster tersebut.

  • Jika Anda menggunakan penandatanganan gambar kontainer untuk pertama kali, lengkapi otorisasi akses aset cloud. Di Konsol Security Center, pilih Container Image Signing, lalu klik Authorize.

Prosedur

  1. Masuk keKonsol Security Center.

  2. Pada panel navigasi sebelah kiri, pilih Protection Configuration > Container Protection > Container Image Signing.

  3. Opsi:Pada tab Witness, buat attestor.

    Jika Anda telah membuat attestor, lewati langkah ini.

    Pada tab Witness, klik Create Witness. Konfigurasikan pengaturan, lalu klik OK.

    Parameter

    Deskripsi

    Attestor Name

    Nama attestor yang akan dipilih saat Anda mengonfigurasi kebijakan keamanan penandatanganan gambar kontainer untuk otorisasi tepercaya terhadap kontainer target. Gunakan nama yang deskriptif.

    Certificate

    Pilih kunci KMS yang telah Anda buat dari daftar sertifikat.

    Description

    Masukkan deskripsi attestor.

  4. Pada tab Security Policy, klik Create Policy. Konfigurasikan parameter, lalu klik OK.

    Parameter

    Deskripsi

    Policy Name

    Saat mengonfigurasi kebijakan keamanan penandatanganan, pilih attestor untuk otorisasi tepercaya terhadap kluster target Anda.

    Gunakan nama yang deskriptif.

    Attestor

    Pilih attestor yang telah Anda buat dari daftar attestor.

    Cluster

    Klik kelompok kluster yang memerlukan penandatanganan gambar kontainer, lalu pilih Cluster Namespace target.

    Policy Status

    Aktifkan sakelar untuk segera menerapkan kebijakan setelah pembuatan.

    Catatan

    Kebijakan secara default dinonaktifkan. Kebijakan yang dinonaktifkan tidak berlaku.

    Note

    Masukkan deskripsi kebijakan keamanan.

    Setelah Anda membuat dan mengaktifkan kebijakan keamanan penandatanganan gambar kontainer, gambar kontainer yang memiliki kebijakan tersebut akan diberi label Signed di Konsol Container Registry.

Referensi

Anda dapat menggunakan Container Registry (ACR), Key Management Service (KMS), komponen kritis-validation-hook, dan Security Center secara bersamaan untuk memverifikasi tanda tangan gambar kontainer secara otomatis. Hal ini memastikan hanya gambar yang ditandatangani oleh pihak tepercaya yang dideploy, sehingga mengurangi risiko kode tak terduga atau berbahaya di lingkungan Anda. Untuk informasi selengkapnya, lihat Verify container image signatures with kritis-validation-hook.