# Перевірка підписаних артефактів Kubernetes

LLMS index: [llms.txt](/llms.txt)

---

<!-- overview -->








  <div class="feature-state-notice feature-beta">
      <span class="feature-state-name">СТАН ФУНКЦІОНАЛУ:</span>
      <code>Kubernetes v1.26 [beta]</code>
    </div>
  



## Перш ніж ви розпочнете

Вам знадобиться мати встановлені наступні інструменти:

- `cosign` ([інструкція щодо встановлення](https://docs.sigstore.dev/cosign/system_config/installation/))
- `curl` (часто надається вашою операційною системою)
- `jq` ([завантажте jq](https://jqlang.github.io/jq/download/))

## Перевірка підписів бінарних файлів {#verifying-binary-signatures}

В процесі підготовки випуску Kubernetes підписує всі бінарні артефакти (tarballs, файли SPDX, окремі бінарні файли) за допомогою безключового підписування cosign. Щоб перевірити певний бінарний файл, отримайте його разом з підписом та сертифікатом:

```bash
URL=https://dl.k8s.io/release/v1.36.0/bin/linux/amd64
BINARY=kubectl

FILES=(
    "$BINARY"
    "$BINARY.sig"
    "$BINARY.cert"
)

for FILE in "${FILES[@]}"; do
    curl -sSfL --retry 3 --retry-delay 3 "$URL/$FILE" -o "$FILE"
done
```

Потім перевірте блоб, використовуючи `cosign verify-blob`:

```shell
cosign verify-blob "$BINARY" \
  --signature "$BINARY".sig \
  --certificate "$BINARY".cert \
  --certificate-identity krel-staging@k8s-releng-prod.iam.gserviceaccount.com \
  --certificate-oidc-issuer https://accounts.google.com
```


<div class="alert alert-info" role="note"><h4 class="alert-heading">Примітка:</h4><p>Cosign 2.0 вимагає опції <code>--certificate-identity</code> та <code>--certificate-oidc-issuer</code>.</p>
<p>Для отримання додаткової інформації щодо безключового підписування, див. <a href="https://docs.sigstore.dev/cosign/signing/overview/">Безключові Підписи</a>.</p>
<p>Попередні версії Cosign вимагали встановлення <code>COSIGN_EXPERIMENTAL=1</code>.</p>
<p>Для отримання додаткової інформації зверніться до <a href="https://blog.sigstore.dev/cosign-2-0-released/">Блогу sigstore</a></p>
</div>


## Перевірка підписів образів {#verifying-image-signatures}

Для повного списку образів, які підписані, дивіться [Випуски](/releases/download/).

Оберіть один образ з цього списку та перевірте його підпис, використовуючи команду `cosign verify`:

```shell
cosign verify registry.k8s.io/kube-apiserver-amd64:v1.36.0 \
  --certificate-identity krel-trust@k8s-releng-prod.iam.gserviceaccount.com \
  --certificate-oidc-issuer https://accounts.google.com \
  | jq .
```

### Перевірка образів для всіх компонентів панелі управління {#verifying-images-for-all-control-plane-components}

Щоб перевірити всі підписані образи компонентів панелі управління для останньої стабільної версії (v1.36.0), запустіть наступні команди:

```shell
curl -Ls "https://sbom.k8s.io/$(curl -Ls https://dl.k8s.io/release/stable.txt)/release" \
  | grep "SPDXID: SPDXRef-Package-registry.k8s.io" \
  | grep -v sha256 | cut -d- -f3- | sed 's/-/\//' | sed 's/-v1/:v1/' \
  | sort > images.txt
input=images.txt
while IFS= read -r image
do
  cosign verify "$image" \
    --certificate-identity krel-trust@k8s-releng-prod.iam.gserviceaccount.com \
    --certificate-oidc-issuer https://accounts.google.com \
    | jq .
done < "$input"
```

Після перевірки образу можна вказати його за його дайджестом у вашому маніфесті Podʼа, як у цьому прикладі:

```console
registry-url/image-name@sha256:45b23dee08af5e43a7fea6c4cf9c25ccf269ee113168c19722f87876677c5cb2
```

Для отримання додаткової інформації, див. Розділ [Політика отримання образів](/docs/concepts/containers/images/#image-pull-policy).

## Перевірка підписів образів за допомогою контролера допуску {#verifying-image-signatures-with-admission-controller}

Для образів, що не є частиною компонентів панелі управління (наприклад, [образ conformance](https://github.com/kubernetes/kubernetes/blob/master/test/conformance/image/README.md)), підписи також можна перевірити під час розгортання за допомогою контролера допуску [sigstore policy-controller](https://docs.sigstore.dev/policy-controller/overview).

Ось кілька корисних ресурсів для початку роботи з `policy-controller`:

- [Встановлення](https://github.com/sigstore/helm-charts/tree/main/charts/policy-controller)
- [Параметри конфігурації](https://github.com/sigstore/policy-controller/tree/main/config)

## Перевірка специфікації на програмне забезпечення {#verifying-the-software-bill-of-materials}

Ви можете перевірити Kubernetes Software Bill of Materials (SBOM), використовуючи сертифікат та підпис sigstore, або відповідні файли SHA:

```shell
# Отримайте останню доступну версію релізу Kubernetes
VERSION=$(curl -Ls https://dl.k8s.io/release/stable.txt)

# Перевірте суму SHA512
curl -Ls "https://sbom.k8s.io/$VERSION/release" -o "$VERSION.spdx"
echo "$(curl -Ls "https://sbom.k8s.io/$VERSION/release.sha512") $VERSION.spdx" | sha512sum --check

# Перевірте суму SHA256
echo "$(curl -Ls "https://sbom.k8s.io/$VERSION/release.sha256") $VERSION.spdx" | sha256sum --check

# Отримайте підпис та сертифікат sigstore
curl -Ls "https://sbom.k8s.io/$VERSION/release.sig" -o "$VERSION.spdx.sig"
curl -Ls "https://sbom.k8s.io/$VERSION/release.cert" -o "$VERSION.spdx.cert"

# Перевірте підпис sigstore
cosign verify-blob \
    --certificate "$VERSION.spdx.cert" \
    --signature "$VERSION.spdx.sig" \
    --certificate-identity krel-staging@k8s-releng-prod.iam.gserviceaccount.com \
    --certificate-oidc-issuer https://accounts.google.com \
    "$VERSION.spdx"
```
