Penandatanganan gambar kontainer memungkinkan penandatanganan tepercaya terhadap gambar kontainer untuk memastikan hanya gambar yang telah Anda setujui yang dapat dideploy. Fitur ini mencegah eksekusi gambar tidak sah dan meningkatkan keamanan aset Anda.
Batasan Versi
Langganan: Ultimate (Jika edisi saat ini tidak mendukung fitur ini, upgrade).
CatatanEdisi perlindungan server harus diatur ke edisi yang telah Anda beli. Untuk informasi selengkapnya, lihat Bind a server protection edition.
Pay-as-you-go: Host and Container Security pay-as-you-go telah diaktifkan (Jika belum diaktifkan, purchase).
CatatanTingkat perlindungan server harus diatur ke Host and Container Security. Untuk informasi selengkapnya, lihat Bind a server protection level.
Prasyarat
Kunci KMS telah dibuat dengan algoritma kunci asimetris. Untuk informasi selengkapnya, lihat Manage keys.
CatatanPenandatanganan gambar kontainer memerlukan algoritma kunci asimetris. Saat membuat kunci KMS, atur Select Certificate ke RSA_2048 dan atur Purpose ke SIGN/VERIFY. Untuk informasi lebih lanjut mengenai algoritma kunci KMS, lihat KMS-supported algorithm specifications.
Kluster Kubernetes telah dibuat dan komponen kritis-validation-hook telah diinstal di kluster tersebut.
CatatanUntuk informasi selengkapnya, lihat Create an ACK dedicated cluster (discontinued) dan Introduction to the kritis-validation-hook component.
Jika Anda menggunakan penandatanganan gambar kontainer untuk pertama kali, lengkapi otorisasi akses aset cloud. Di Konsol Security Center, pilih Container Image Signing, lalu klik Authorize.
Prosedur
Masuk keKonsol Security Center.
Pada panel navigasi sebelah kiri, pilih .
Opsi:Pada tab Witness, buat attestor.
Jika Anda telah membuat attestor, lewati langkah ini.
Pada tab Witness, klik Create Witness. Konfigurasikan pengaturan, lalu klik OK.
Parameter
Deskripsi
Attestor Name
Nama attestor yang akan dipilih saat Anda mengonfigurasi kebijakan keamanan penandatanganan gambar kontainer untuk otorisasi tepercaya terhadap kontainer target. Gunakan nama yang deskriptif.
Certificate
Pilih kunci KMS yang telah Anda buat dari daftar sertifikat.
Description
Masukkan deskripsi attestor.
Pada tab Security Policy, klik Create Policy. Konfigurasikan parameter, lalu klik OK.
Parameter
Deskripsi
Policy Name
Saat mengonfigurasi kebijakan keamanan penandatanganan, pilih attestor untuk otorisasi tepercaya terhadap kluster target Anda.
Gunakan nama yang deskriptif.
Attestor
Pilih attestor yang telah Anda buat dari daftar attestor.
Cluster
Klik kelompok kluster yang memerlukan penandatanganan gambar kontainer, lalu pilih Cluster Namespace target.
Policy Status
Aktifkan sakelar untuk segera menerapkan kebijakan setelah pembuatan.
CatatanKebijakan secara default dinonaktifkan. Kebijakan yang dinonaktifkan tidak berlaku.
Note
Masukkan deskripsi kebijakan keamanan.
Setelah Anda membuat dan mengaktifkan kebijakan keamanan penandatanganan gambar kontainer, gambar kontainer yang memiliki kebijakan tersebut akan diberi label Signed di Konsol Container Registry.
Referensi
Anda dapat menggunakan Container Registry (ACR), Key Management Service (KMS), komponen kritis-validation-hook, dan Security Center secara bersamaan untuk memverifikasi tanda tangan gambar kontainer secara otomatis. Hal ini memastikan hanya gambar yang ditandatangani oleh pihak tepercaya yang dideploy, sehingga mengurangi risiko kode tak terduga atau berbahaya di lingkungan Anda. Untuk informasi selengkapnya, lihat Verify container image signatures with kritis-validation-hook.