As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Assinatura gerenciada
A assinatura gerenciada do Amazon ECR assina automaticamente suas imagens de contêiner gerando assinaturas criptográficas usando o AWS Signer quando as imagens são enviadas para o Amazon ECR. Isso elimina a necessidade de instalar e configurar ferramentas do lado do cliente e permite que você controle centralmente a assinatura como uma configuração de registro.
Pré-requisitos
Para configurar a assinatura gerenciada, você cria uma configuração de assinatura com o Amazon ECR que faz referência a um ou mais perfis de assinatura do Signer e, opcionalmente, filtros de repositório que restringem quais repositórios devem ter suas imagens assinadas. Depois de configurada, a assinatura gerenciada do Amazon ECR assina automaticamente as imagens à medida que elas são enviadas usando a identidade da entidade que está enviando a imagem.
Antes de configurar a assinatura gerenciada, você deve ter o seguinte:
-
Um perfil de assinatura de signatário — Crie pelo menos um perfil de assinatura de signatário. Um perfil de assinatura é um recurso exclusivo do AWS Signer que você pode usar para realizar operações de assinatura no Amazon ECR. Os perfis de assinatura permitem que você assine e verifique artefatos de código, como imagens de contêiner e pacotes de AWS Lambda implantação. Cada perfil de assinatura designa a plataforma de assinatura a ser assinada, um ID da plataforma e outras informações específicas da plataforma. Por exemplo, o ARN de um perfil de assinatura tem a seguinte aparência:
arn:.partition:signer:region:account-id:/signing-profiles/profile-name -
Permissões do IAM — O principal do IAM que envia a imagem deve ter as permissões de IAM necessárias para acessar o perfil de assinatura relevante do Signer e o repositório ECR relevante. Você precisa modificar a política baseada em identidade do principal do IAM para incluir permissões tanto para as operações do repositório ECR quanto para as operações de assinatura do Signer. O exemplo de política a seguir mostra as permissões necessárias:
{ "Version": "2012-10-17", "Statement": [ { "Sid":"UploadSignaturePermissions", "Effect":"Allow", "Action":[ "ecr:CompleteLayerUpload", "ecr:UploadLayerPart", "ecr:InitiateLayerUpload", "ecr:BatchCheckLayerAvailability", "ecr:PutImage" ], "Resource":"arn:aws:ecr:region:account-id:repository/repository-name" }, { "Sid": "SignPermissions", "Effect": "Allow", "Action": [ "signer:SignPayload" ], "Resource": "arn:aws:signer:region:account-id:/signing-profiles/signing-profile-name" } ] }
Com a assinatura gerenciada do Amazon ECR, você pode criar várias regras de assinatura (até 10 por registro) para criar limites de segurança mais fortes. Por exemplo, você pode executar vários pipelines de compilação e querer limitar quais repositórios cada pipeline pode assinar. Em cada regra, você configura um perfil de assinatura e especifica filtros de nome de repositório. Quando uma nova imagem é enviada, o Amazon ECR corresponde à regra de assinatura e ao perfil de assinatura que podem assinar a imagem. Se houver várias correspondências, o Amazon ECR gera várias assinaturas.
nota
Se você verificar as assinaturas manualmente, ainda precisará instalar o Notation CLI.
nota
A assinatura gerenciada do Amazon ECR está disponível em todas as AWS regiões em que a assinatura de imagens de contêineres com AWS Signer está disponível.
Introdução
Siga estas etapas para configurar a assinatura gerenciada. Você fornece ao Amazon ECR uma referência a um perfil de assinatura do Signer e, opcionalmente, filtros que restringem quais repositórios devem ter suas imagens assinadas.
Considerações
As seguintes limitações e recursos se aplicam à assinatura gerenciada:
-
Cross-region a assinatura não é suportada — Os perfis de assinatura devem estar na mesma região do seu registro do Amazon ECR. Você não pode usar um perfil de assinatura de uma região para assinar imagens em um registro localizado em uma região diferente.
-
Cross-account a assinatura é suportada — Os perfis de assinatura podem estar em contas diferentes do seu registro do Amazon ECR. Isso permite que as organizações gerenciem centralmente os perfis de assinatura e, ao mesmo tempo, permita que os desenvolvedores de outras contas os usem. Para obter mais informações, consulte Configurar a assinatura entre contas para o Signer no Guia do AWS Signer desenvolvedor.
-
As assinaturas não podem ser assinadas — Você não pode assinar as assinaturas por si só. Somente imagens de contêiner podem ser assinadas.