第12章 sigstore を使用してセキュアな署名を管理する
OpenShift Container Platform で sigstore プロジェクトを使用すると、サプライチェーンのセキュリティーを強化できます。
12.1. sigstore プロジェクトについて
sigstore プロジェクトを使用することで、開発者は構築物への署名が可能になり、管理者は署名を検証して大規模なワークフローを監視できるようになります。sigstore プロジェクトを使用すると、署名をビルドイメージと同じレジストリーに保存できます。2 台目のサーバーは必要ありません。署名のアイデンティティー部分は、Fulcio 認証局を通じて OpenID Connect (OIDC) アイデンティティーに関連付けられます。これにより、キーなしの署名が可能になり、署名プロセスが簡素化されます。sigstore には、改ざん防止機能のある変更不能な台帳に署名メタデータを記録する Rekor も含まれています。