You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在OpenShift中手动检查单个容器镜像是否已签名?

检查镜像签名状态的方法

本地手动检查镜像签名

以下是几个实用命令,可直接验证镜像是否签名:

  • podman trust inspect <image_name>:返回镜像的信任策略与签名详情,未签名镜像会明确显示无相关签名数据。
  • skopeo inspect --format '{{.Signatures}}' docker-daemon:myimage:latest:指定格式输出签名字段,若结果为空数组[],说明镜像未签名(你之前使用的skopeo inspect未指定签名字段,因此无法看到相关信息)。
  • cosign verify <image_name>:如果镜像使用Cosign工具签名,该命令会验证签名有效性,未签名镜像会返回验证失败提示。

OpenShift集群内检查单个镜像签名状态

在集群环境中,可通过以下方式检查:

  • 查看镜像流的签名字段:若镜像已导入到OpenShift镜像流,执行oc get imagestream <imagestream_name> -o yaml,查看status.tags[*].items.signatures字段,为空或不存在则表示镜像未签名。
  • 检查Pod的镜像验证事件:执行oc describe pod <pod_name>,在事件或镜像相关描述中,会显示签名验证的结果(前提是集群已配置镜像签名验证策略)。
  • 节点上直接用Skopeo检查:登录到集群节点后,使用skopeo inspect --format '{{.Signatures}}' <集群镜像仓库地址>,比如skopeo inspect --format '{{.Signatures}}' image-registry.openshift-image-registry.svc:5000/<项目名>/<镜像名>:latest,空输出代表未签名。

内容的提问来源于stack exchange,提问作者ma9811

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 18:57:11