Skip to content

[DEVOPS-4561] docs(chart): document notation signature verification - #43

Draft
Richard Boisvert (rbstp) wants to merge 1 commit into
masterfrom
devops/4561-notation-verification
Draft

[DEVOPS-4561] docs(chart): document notation signature verification#43
Richard Boisvert (rbstp) wants to merge 1 commit into
masterfrom
devops/4561-notation-verification

Conversation

@rbstp

Copy link
Copy Markdown
Contributor

La section « Image Signature Verification » du README documente désormais notation plutôt que cosign : trust store construit à partir de la chaîne GlobalSign, trustpolicy.json épinglé sur le sujet DEVOLUTIONS INC., et un exemple de policy Kyverno avec un attestor notary. La clé cosign reste documentée pour les tags publiés avant la bascule.

Sans ça, la recette publiée ne vérifie plus rien dès la prochaine release. Trois erreurs relevées en review sont corrigées : validationActions: ["Enforce"] n'existe pas (c'est Deny), le trust store de l'autorité d'horodatage manquait alors que les signatures sont horodatées, et la policy ne matchait pas les références par digest.

L'attestor notary de Kyverno force trustedIdentities: ["*"], d'où l'épinglage sur nos certificats feuilles plutôt que sur la chaîne.

- Replace the cosign recipe by notation, with the trust policy pinned to the Devolutions subject
- Add the timestamping authority trust store and verify by digest
- Keep the cosign key for tags published before the switch
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Development

Successfully merging this pull request may close these issues.

1 participant