деплоитть только подписанные контейнеры. Подскажите пожалуйста где можно об этом почитать и как гуглить?
https://github.com/sigstore/cosign
Я правильно понимаю что можно "сказать" куберу чтобы он не принимал не подписанные контейнеры? Или как это работает?
Валидационный хук
Он их не запустит - верно
То есть на стороне кубера нужно установить cosign тоже?
Ты почитай ссылку что дали)
Можно еще container runtime настроить, что бы образа брал только из одного внутреннего репозитория и там уже их проверять на валидность
Спасибо котёнок
Но тогда же сами компоненты кубера перестанут работать? Тот же cillium или metrics-server
https://kubernetes.io/docs/tasks/administer-cluster/verify-signed-artifacts/ https://github.com/appvia/cosign-keyless-admission-webhook
Образа можно туда же положить, никто не запрещает
Обсуждают сегодня