cloudnative-pg / cloudnative-pg/postgres-containers

Cosign architecture-specific images too?

Ouverte
#484 1 commentaire 0 réactions 0 personnes assignées Voir sur GitHub
enhancement
Langage dominant
HCL
Étoiles
154
Forks
64
Merge moyen
4 j 12 h
PR mergées (30 j)
9

Description

If I `regctl image copy --referrers ghcr.io/cloudnative-pg/postgresql:18.4-standard-trixie private.goharbor.instance.com/cloudnative-pg/image:18.4`, the top level view appears like this with a green checkmark:
Image
but if I click the "view this OCI index's artifact list" I get this:
Image
so the architecture-specific images aren't signed. This means I can't enable the feature in Harbor that prevents downloads of non-cosigned images since the images from this repository aren't signed recursively.

Is there a reason only the top manifest is signed, or would it be possible to add `--recursive` to the `cosign sign` command that produces the release images in this organization?

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Recherchez la configuration de release qui exécute la commande `cosign sign` pour les images PostgreSQL et examinez la manière dont les index multiarchitectures sont gérés. Vérifiez la liste d’artefacts OCI résultante dans Harbor, y compris chaque image spécifique à une architecture, et confirmez que le workflow de release se termine toujours correctement.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
docker, postgresql
Domaine
devops, release, security
Type d'issue
Fonctionnalité
Difficulté
4/5
Temps estimé
3-5 jours
Activité
Calme
Clarté
Plutôt claire
Accessibilité débutants
48/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.