21.5. 验证镜像签名
您可以启用镜像签名验证,以确保镜像服务(glance)镜像在计算服务(nova)启动实例之前不包含未经授权的更改。启用这个功能后,您可以防止新实例启动,其中可能包含恶意软件或安全漏洞。
先决条件
- 已安装 Red Hat OpenStack Platform director 环境。
- 以 stack 身份登录 director。
流程
在 heat 模板中,通过将
True的值设置为VerifyGlanceSignatures参数来启用实例签名验证:parameter_defaults: VerifyGlanceSignatures: True-
确保
openstack overcloud deploy脚本中包含用于修改VerifyGlanceSignatures参数的模板,并重新运行 deploy 脚本。
注意
如果您使用未签名的镜像创建实例,则镜像会失败验证,实例也不会启动。有关对镜像进行签名的更多信息,请参阅 签署镜像服务镜像。