- Published on
폐쇄망 쿠버네티스에서 아무도 제대로 쓰지 않는 문제, 즉 컨테이너 이미지를 반복적으로 안전하게 들여오는 파이프라인을 설계합니다. 반입 목록을 코드로 관리하는 방법부터 skopeo sync로 외부 레지스트리를 디렉터리와 OCI 레이아웃으로 떠내는 명령, oras로 임의 아티팩트를 나르는 방법, Harbor를 내부 배포 레지스트리로 두는 이중 레지스트리 패턴까지 다룹니다. Harbor 프록시 캐시는 업스트림으로 가는 경로가 없으면 아무 소용이 없다는 점도 분명히 적었습니다. 이어서 Trivy 취약점 DB를 oras로 손수 들여와 오프라인 스캔을 돌리는 절차, 투명성 로그에 접근할 수 없는 환경에서 cosign 서명을 검증하는 방법과 그 한계, SBOM을 아티팩트로 함께 나르는 방식을 설명합니다. 마지막은 정기 재반입 런북입니다. 일회성 반입은 반드시 썩기 때문입니다.