12.3.2. 验证镜像签名
OpenStack 中现在提供了与镜像签名相关的某些功能。从 Red Hat OpenStack Platform 13 开始,镜像服务可以验证这些已签名的镜像,并提供完整信任链,计算服务可以选择在镜像引导前执行镜像签名验证。在镜像引导前成功验证签名可确保签名镜像没有更改。启用此功能后,可以检测未经授权地修改镜像(例如,修改镜像使其包含恶意软件或 rootkits)。
您可以通过在 /var/lib/config-data/puppet-generated/nova_libvirt/etc/nova_libvirt/etc/nova/nova.conf 文件中将
标志设置为 verify_
glance_signaturesTrue
来启用实例签名验证。启用后,计算服务在从 glance 检索时会自动验证已签名的实例。如果这个验证失败,引导过程将无法启动。
注意
启用这个功能后,没有签名(未签名镜像)的镜像也会失败验证,引导过程也不会启动。