4.3.9. 可选:将操作系统磁盘镜像签名并发布到开放容器项目 registry
将您的磁盘镜像签名并发布到您的开放容器项目(OCI)注册表。另外,您还可以将磁盘镜像压缩并作为 OCI 工件发布到与 bootc 镜像相同的 OCI registry,这有助于统一托管并分发 bootc 和 disk 镜像。将您的 ISO 磁盘镜像发布到以 bootc 镜像命名的存储库,并附加 /diskimage-iso。
先决条件
- 已使用 Sigstore 创建私钥。请参阅使用 Sigstore 签名并发布 bootc 操作系统镜像。
通过完成以下步骤,签署您的磁盘镜像并将其发布到您的 OCI registry:
流程
运行以下命令,将 ISO 磁盘镜像所在的目录的所有者从
root更改为您的当前用户:sudo chown -R $(whoami):$(whoami) "${PWD}/output"运行以下命令,定义
OCI_DISK_IMAGE_REPO环境变量与bootc镜像相同的存储库,并附加/diskimage-iso:OCI_DISK_IMAGE_REPO=${OCI_IMAGE_REPO}/diskimage-iso运行以下命令来创建清单列表:
sudo podman manifest create \ ${OCI_DISK_IMAGE_REPO}:${OCI_IMAGE_TAG}运行以下命令,将 ISO 磁盘镜像作为 OCI 工件添加到清单列表中:
sudo podman manifest add \ --artifact --artifact-type application/vnd.diskimage.iso \ --arch=amd64 --os=linux \ ${OCI_DISK_IMAGE_REPO}:${OCI_IMAGE_TAG} \ "${PWD}/output/bootiso/install.iso"运行以下命令,使用私有 Sigstore 密钥为清单列表签名:
sudo podman manifest push --all \ --sign-by-sigstore-private-key ./signingkey.private \ ${OCI_DISK_IMAGE_REPO}:${OCI_IMAGE_TAG} \ docker://${OCI_DISK_IMAGE_REPO}:${OCI_IMAGE_TAG}