{"meta":{"title":"Kubernetes-Zugangscontroller","intro":"Erfahre, wie du mithilfe eines Zugangscontrollers Artefaktnachweise in deinem Kubernetes-Cluster erzwingen kannst.","product":"GitHub Actions","breadcrumbs":[{"href":"/de/actions","title":"GitHub Actions"},{"href":"/de/actions/concepts","title":"Konzepte"},{"href":"/de/actions/concepts/security","title":"Sicherheit"},{"href":"/de/actions/concepts/security/kubernetes-admissions-controller","title":"Kubernetes-Zugangscontroller"}],"documentType":"article"},"body":"# Kubernetes-Zugangscontroller\n\nErfahre, wie du mithilfe eines Zugangscontrollers Artefaktnachweise in deinem Kubernetes-Cluster erzwingen kannst.\n\n## Was ist eine Kubernetes-Zugangssteuerung?\n\nMit [Artefaktbescheinigungen](/de/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations) können Sie fälschungssichere Herkunfts- und Integritätsgarantien für die von Ihnen entwickelte Software erstellen. Personen, die Ihre Software nutzen, können wiederum überprüfen, wo und wie Ihre Software erstellt wurde.\n\nKubernetes-Zugangssteuerungen sind Plug-Ins, die das Verhalten des Kubernetes-API-Servers steuern. Sie werden häufig verwendet, um Sicherheitsrichtlinien und bewährte Methoden in einem Kubernetes-Cluster zu erzwingen.\n\nMit dem Open Source-Projekt des [Sigstore-Richtliniencontrollers](https://docs.sigstore.dev/policy-controller/overview/) können Sie Ihrem Kubernetes-Cluster eine Zugangssteuerung hinzufügen, die Artefaktbescheinigungen erzwingen kann. Auf diese Weise können Sie sicherstellen, dass nur Artefakte mit gültigen Nachweisen bereitgestellt werden können.\n\nZum [Installieren des Controllers](/de/actions/how-tos/secure-your-work/use-artifact-attestations/enforce-artifact-attestations) bieten wir [zwei Helm-Charts](https://github.com/github/artifact-attestations-helm-charts) an: eines zur Bereitstellung des Sigstore Policy Controllers und eines zum Laden des GitHub-Vertrauensstamms sowie einer Standardrichtlinie.\n\n### Informationen zur Bildüberprüfung\n\nWenn der Richtliniencontroller installiert ist, fängt er alle Image-Pull-Anforderungen ab und überprüft den Nachweis für das jeweilige Image. Der Nachweis muss in der Imageregistrierung als [angefügtes OCI-Artefakt](https://oras.land/docs/concepts/reftypes/) gespeichert werden, das ein [Sigstore-Bundle](https://docs.sigstore.dev/about/bundle/) enthält. In dem Bundle muss der Nachweis sowie Kryptografiematerial enthalten sein, z. B. Zertifikate und Signaturen, das zum Überprüfen des Nachweises verwendet wird. Anschließend wird ein Überprüfungsprozess ausgeführt, mit dem sichergestellt wird, dass das Image mit der angegebenen Buildherkunft erstellt wurde und allen vom Clusteradministrator aktivierten Richtlinien entspricht.\n\nDamit ein Image überprüfbar ist, muss es über einen gültigen Herkunftsnachweis in der Registrierung verfügen. Dies kann durch Aktivieren des `push-to-registry: true`-Attributs in der `actions/attest`-Aktion geschehen. Weitere Informationen zur Generierung von Nachweisen für Containerimages findest du unter [Generieren der Build-Herkunft für Containerimages](/de/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations).\n\n### Informationen zu Vertrauenswurzeln und -richtlinien\n\nDer Sigstore-Policy-Controller ist in erster Linie mit Vertrauenswurzeln und Richtlinien konfiguriert, repräsentiert durch die benutzerdefinierten Ressourcen `TrustRoot` und `ClusterImagePolicy`.\n`TrustRoot` stellt einen vertrauenswürdigen Verteilungskanal für das öffentliche Schlüsselmaterial dar, das zum Überprüfen von Nachweisen verwendet wird.\n`ClusterImagePolicy` stellt eine Richtlinie zum Erzwingen von Nachweisen für Bilder dar.\n\n`TrustRoot` kann auch einen [TUF](https://theupdateframework.io/)-Repositorystamm enthalten, sodass Ihr Cluster kontinuierlich und sicher Aktualisierungen seines vertrauenswürdigen öffentlichen Schlüsselmaterials empfängt. Wenn nicht angegeben, verwendet `ClusterImagePolicy` standardmäßig das Schlüsselmaterial der Schlüsselmaterial der Open Source Sigstore Public Good Instance. Bei der Überprüfung der für private Repositorys generierten Nachweise muss `ClusterImagePolicy` auf GitHub `TrustRoot` verweisen.\n\n## Nächste Schritte\n\nWenn du einen Zugangscontroller verwenden möchtest, findest du weitere Informationen unter [Erzwingen von Artefaktbescheinigungen mit einer Kubernetes-Zugangssteuerung](/de/actions/how-tos/secure-your-work/use-artifact-attestations/enforce-artifact-attestations)."}