Notary V2
devsecopsDéfinition
Standard de signature et vérification d'artefacts OCI (images, charts Helm, WASM) stockant les signatures dans le registre même, remplaçant Docker Content Trust.
Description
Notary v2 (notation) est le standard de signature OCI remplaçant DCT. Il stocke les signatures comme artefacts OCI référencés par le manifest de l'image dans le registre, supporte les manifest lists (multi-arch), et est compatible avec Cosign via le format Sigstore.
Mise en œuvre
Signer : notation sign --signature-format cose registry/image@sha256:abc123 --key mykey. Vérifier : notation verify registry/image@sha256:abc123. Intégrer avec Ratify (Gatekeeper plugin) pour l'enforcement dans Kubernetes.
Points clés
- Trust Policy JSON : définir quels registres et quelles identités de signer sont autorisés
- Compatible multi-arch : signe le manifeste index, pas chaque manifest individuel
- Timestamp Authority : horodatage certifié RFC 3161 pour la non-répudiation long terme
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis