7장. Glance 이미지 검증
Barbican을 활성화하면 업로드된 이미지가 변경되지 않았는지 확인하도록 Image 서비스(glance)를 구성할 수 있습니다. 이 구현에서 이미지는 먼저 barbican에 저장된 키로 서명됩니다. 그런 다음 이미지는 서명 정보와 함께 glance에 업로드됩니다. 결과적으로 각 사용 전에 이미지의 서명이 확인되고 서명이 일치하지 않으면 인스턴스 빌드 프로세스가 실패합니다.
Barbican의 glance와의 통합은 openssl 명령을 개인 키와 함께 사용하여 이미지를 업로드하기 전에 glance 이미지에 서명할 수 있음을 의미합니다.
7.1. Glance 이미지 검증 활성화 링크 복사링크가 클립보드에 복사되었습니다!
환경 파일에서 VerifyGlanceSignatures: True 설정을 사용하여 이미지 확인을 활성화합니다. 이 설정을 적용하려면 openstack overcloud deploy 명령을 다시 실행해야 합니다.
Glance 이미지 검증이 활성화되었는지 확인하려면 오버클라우드 컴퓨팅 노드에서 다음 명령을 실행합니다.
sudo crudini --get /var/lib/config-data/puppet-generated/nova_libvirt/etc/nova/nova.conf glance verify_glance_signatures
$ sudo crudini --get /var/lib/config-data/puppet-generated/nova_libvirt/etc/nova/nova.conf glance verify_glance_signatures
Ceph를 이미지 및 Compute 서비스의 백엔드로 사용하면 CoW 복제본이 생성됩니다. 따라서 이미지 서명 확인을 수행할 수 없습니다.