Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Firma gestita
La firma gestita di Amazon ECR firma automaticamente le immagini dei container generando firme crittografiche con AWS Signer quando le immagini vengono inviate ad Amazon ECR. Ciò elimina la necessità di installare e configurare strumenti lato client e consente di gestire centralmente la firma come configurazione del registro.
Prerequisiti
Per configurare la firma gestita, crei una configurazione di firma con Amazon ECR che faccia riferimento a uno o più profili di firma Signer e, facoltativamente, filtri di repository che limitano i repository con le immagini firmate. Una volta configurata, la firma gestita di Amazon ECR firma automaticamente le immagini man mano che vengono inviate utilizzando l'identità dell'entità che invia l'immagine.
Prima di poter configurare la firma gestita, devi disporre di quanto segue:
-
Un profilo di firma per i firmatari: crea almeno un profilo di firma per i firmatari. Un profilo di firma è una risorsa AWS Signer unica che puoi utilizzare per eseguire operazioni di firma in Amazon ECR. I profili di firma consentono di firmare e verificare elementi del codice, come immagini di container e pacchetti di distribuzione. AWS Lambda Ogni profilo di firma indica la piattaforma di firma a cui firmare, un ID della piattaforma e altre informazioni specifiche della piattaforma. Per esempio, un profilo di firma ARN ha questo aspetto:.
arn:partition:signer:region:account-id:/signing-profiles/profile-name -
Autorizzazioni IAM: il principale IAM che invia l'immagine deve disporre delle autorizzazioni IAM necessarie per accedere al profilo di firma Signer pertinente e al relativo repository ECR. È necessario modificare la politica basata sull'identità per il principale IAM in modo da includere le autorizzazioni sia per le operazioni del repository ECR che per le operazioni di firma Signer. La seguente politica di esempio mostra le autorizzazioni richieste:
{ "Version": "2012-10-17", "Statement": [ { "Sid":"UploadSignaturePermissions", "Effect":"Allow", "Action":[ "ecr:CompleteLayerUpload", "ecr:UploadLayerPart", "ecr:InitiateLayerUpload", "ecr:BatchCheckLayerAvailability", "ecr:PutImage" ], "Resource":"arn:aws:ecr:region:account-id:repository/repository-name" }, { "Sid": "SignPermissions", "Effect": "Allow", "Action": [ "signer:SignPayload" ], "Resource": "arn:aws:signer:region:account-id:/signing-profiles/signing-profile-name" } ] }
Con la firma gestita di Amazon ECR, puoi creare più regole di firma (fino a 10 per registro) per creare limiti di sicurezza più solidi. Ad esempio, potresti eseguire più pipeline di compilazione e voler limitare i repository che ciascuna pipeline può firmare. All'interno di ogni regola, configuri un profilo di firma e specifichi i filtri dei nomi del repository. Quando viene inviata una nuova immagine, Amazon ECR corrisponde alla regola di firma e al profilo di firma che possono firmare l'immagine. Se ci sono più corrispondenze, Amazon ECR genera più firme.
Nota
Se verifichi le firme manualmente, devi comunque installare la CLI di Notation.
Nota
La firma gestita di Amazon ECR è disponibile in tutte le AWS regioni in cui è disponibile la firma di immagini di container con AWS Signer.
Nozioni di base
Segui questi passaggi per configurare la firma gestita. Fornisci ad Amazon ECR un riferimento a un profilo di firma del firmatario e, facoltativamente, filtri che limitano i repository con le immagini firmate.
Considerazioni
Le seguenti limitazioni e funzionalità si applicano alla firma gestita:
-
La firma tra regioni non è supportata: i profili di firma devono trovarsi nella stessa regione del registro Amazon ECR. Non puoi utilizzare un profilo di firma di una regione per firmare immagini in un registro situato in un'altra regione.
-
È supportata la firma su più account: i profili di firma possono trovarsi in account diversi rispetto al registro Amazon ECR. Ciò consente alle organizzazioni di gestire centralmente i profili di firma, consentendo al contempo agli sviluppatori di altri account di utilizzarli. Per ulteriori informazioni, consulta Configurare la firma su più account per Signer nella Guida per gli AWS Signer sviluppatori.
-
Le firme non possono essere firmate: non puoi firmare le firme da solo. È possibile firmare solo le immagini dei contenitori.