详情页标题前

腾讯云容器镜像服务容器镜像签名同尘

详情页1

镜像签名和验签功能可避免中间人攻击和非法镜像的更新及运行,进而实现镜像从分发到部署的全链路一致性。腾讯云容器镜像服务(Tencent Container Registry,TCR)企业版支持开启命名空间级别的镜像自动签名特性,在推送镜像到仓库时自动匹配签名策略并完成加签动作,保障您仓库下的镜像内容可信。注意:容器镜像签名当前为 Beta 功能,功能使用过程中如遇到异常,您可 在线咨询 联系我们。

前提条件

在使用镜像签名功能前,您需要完成以下准备工作:已成功 购买企业版实例。如果使用子账号进行操作,请参考 企业版授权方案示例 提前为子账号授予对应实例的操作权限。已开通 密钥管理服务。

操作步骤

创建非对称签名验签密钥

1. 登录 密钥管理系统(合规)控制台。2.密钥管理 > 用户密钥中,单击新建。3. 在“新建密钥”弹窗中,配置密钥参数,单击确定。容器签名功能要求 KMS 的密钥用途为“非对称签名验签”,加密算法为“RSA_2048”,其他参数配置请参见 创建密钥。说明TCR 支持获取 KMS 服务全地域下的用户密钥,为降低跨地域间的通信开销,建议 KMS 用户密钥和镜像仓库实例位于相同地域下。

授权容器镜像服务使用 KMS 密钥

为让 TCR 服务可以读取到您账号下的非对称签名验签密钥,需要在您的账号配置如下策略。1. 登录 访问管理控制台。2. 在“角色”页面,单击TCR_QCSRole。3. 在 TCR_QCSRole 角色详情页,关联预设策略 QcloudKMSFullAccess,如下图所示:

腾讯云容器镜像服务容器镜像签名同尘



创建镜像签名策略

1. 登录 容器镜像服务控制台。2. 在实例管理页面中选择目标镜像仓库实例。3. 选择左侧导航栏中的镜像安全,进入“镜像签名”详情页。4. 单击新建,在“新建签名策略”弹窗中,填写以下信息:

腾讯云容器镜像服务容器镜像签名同尘

策略名称:镜像签名策略名称。长度限制在2-50个字符,只能包含小写字母、数字及分隔符(“.”、”_”、”-“,”/”)且不能以分隔符开头、结尾或连续。命名空间:镜像签名策略生效的命名空间,一个命名空间下仅支持创建一个签名策略。KMS 密钥:支持签名操作的 KMS 用户密钥,仅支持加载”非对称签名验签RSA2048“用途密钥。域名:用于访问仓库实例服务。5. 单击确认完成签名策略的创建。说明签名策略创建后对新镜像立刻生效,即推送镜像到仓库时将自动匹配签名策略并完成镜像加签动作。签名策略开启对仓库中已经存在的镜像不生效,您需在镜像仓库 > 版本管理中手动触发镜像签名。

查看镜像签名状态

可在命名空间页面查看是否开启加签策略。如下图所示:

腾讯云容器镜像服务容器镜像签名同尘

可在镜像仓库 > 版本管理页面查看镜像是否开启加签策略。针对开启加签策略前已推送至仓库的镜像,可以在“操作”中手动触发加签。如下图所示:

腾讯云容器镜像服务容器镜像签名同尘



删除镜像签名策略

在“镜像签名”页面选择需要删除的签名策略,单击删除。在弹出的“删除签名策略”窗口中单击确认。如下图所示:

腾讯云容器镜像服务容器镜像签名同尘

说明删除签名策略的同时会删除存量命名空间内的镜像签名信息,可能会造成签名验证失败,请谨慎操作。

相关文档

您可以在 TKE 集群中使用增强组件进行自动验签,设置相应策略在验签失败时阻断镜像部署。详情请参见 容器镜像签名验证。
官网1折活动,限时活动,即将结束,速速收藏
同尘科技为腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/146956.html

(0)
上一篇 2023年12月9日 下午12:20
下一篇 2023年12月9日
详情页2

相关推荐

  • 腾讯云CVM服务器包年包月实例转按量计费

    操作场景 腾讯云云服务器支持包年包月实例转换为按量计费实例,具体信息请参考下文“转换规则”和“使用限制”。本文介绍如何通过控制台进行转换操作,您可按需灵活使用实例。说明关机状态的包年包月实例转换为按量计费模式后,实例虽然是关机状态,但仍会为您保留,且会继续收费。若您出于成本考虑,可对实例设置“关机不收费”模式,具体操作请参见 按量计费实例关机不收费。若您的包…

    2023年12月9日
  • 腾讯云对象存储基于标签管理项目资源

    简介 项目管理是基于项目维度对资源进行集中管理。您可以将支持项目功能的云产品资源添加至项目,并通过访问管理(Cloud Access Management,CAM)控制台生成项目策略,然后将项目策略关联至项目相关用户或用户组,以允许用户或用户组拥有项目资源的操作权限。对象存储(Cloud Object Storage,COS)在历史版本控制台上基于项目为用户…

    腾讯云 2023年12月9日
  • 阿里云ECS云服务器手动部署MySQL数据库(Windows)-云淘科技

    本教程介绍如何在Windows系统ECS实例上手动部署MySQL数据库。 前提条件 使用本教程进行操作前,请确保您已经注册了阿里云账号。如还未注册,请先完成账号注册。 操作步骤 购买Windows Server 2012实例。具体操作,请参见自定义购买实例。 远程连接ECS实例。具体操作,请参见通过密码认证登录Windows实例。 在已购ECS实例安全组入方…

    2023年12月9日
  • 视觉智能平台如果开通人脸对比服务,从哪里获取API key 和 securet key?-云小二-阿里云

    请问如果开通人脸对比服务,从哪里获取API key 和 securet key已经开通了,开发商需要提供相关的接口 以下为热心网友提供的参考意见 您好,在视觉智能开放平台的人脸比对1:1能力文档介绍中提到了获取AccessKey的方法详细内容可以参考文档:文档您可以根据您的需要,为您的阿里云主账号或者子账号创建AccessKey 以下为热心网友提供的参考意见…

    2023年12月17日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 腾讯云轻量应用服务器服务角色授权云小二

    在使用轻量应用服务器 Lighthouse 的过程中,涉及到服务相关云资源的使用,为了您能正常使用 Lighthouse 的功能,您需要对 Lighthouse 的服务角色进行授权,授权后,Lighthouse 服务才能使用相关云资源。需要服务授权的场景主要包含 Docker 镜像 实例创建以及 共享镜像 对应 QcloudAccessForLighthou…

    腾讯云 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。