cloudnative-pg / cloudnative-pg/postgres-containers

Cosign architecture-specific images too?

Offen
#484 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
enhancement
Vorherrschende Sprache
HCL
Sterne
154
Forks
64
Ø Merge
4 T. 12 Std.
Gemergte PRs (30 T.)
9

Beschreibung

If I `regctl image copy --referrers ghcr.io/cloudnative-pg/postgresql:18.4-standard-trixie private.goharbor.instance.com/cloudnative-pg/image:18.4`, the top level view appears like this with a green checkmark:
Image
but if I click the "view this OCI index's artifact list" I get this:
Image
so the architecture-specific images aren't signed. This means I can't enable the feature in Harbor that prevents downloads of non-cosigned images since the images from this repository aren't signed recursively.

Is there a reason only the top manifest is signed, or would it be possible to add `--recursive` to the `cosign sign` command that produces the release images in this organization?

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Suche nach der Release-Konfiguration, die den Befehl `cosign sign` für die PostgreSQL-Images ausführt, und prüfe, wie Multi-Architektur-Indizes behandelt werden. Überprüfe die resultierende OCI-Artefaktliste in Harbor, einschließlich jedes architekturspezifischen Images, und bestätige, dass der Release-Workflow weiterhin erfolgreich abgeschlossen wird.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
docker, postgresql
Bereich
devops, release, security
Issue-Typ
Feature
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Ruhig
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
48/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.