{"meta":{"title":"Utiliser les attestations d’artefacts et les workflows réutilisables pour atteindre le niveau de build 3 de SLSA v1.","intro":"La création de logiciels avec des flux de travail réutilisables et des attestations d’artefacts peut simplifier la sécurité de votre chaîne d’approvisionnement et vous aider à atteindre le niveau 3 du build SLSA v1.0.","product":"GitHub Actions","breadcrumbs":[{"href":"/fr/actions","title":"GitHub Actions"},{"href":"/fr/actions/how-tos","title":"Guides pratiques"},{"href":"/fr/actions/how-tos/secure-your-work","title":"Sécurisez votre travail"},{"href":"/fr/actions/how-tos/secure-your-work/use-artifact-attestations","title":"Utilisez les attestations d’artefacts"},{"href":"/fr/actions/how-tos/secure-your-work/use-artifact-attestations/increase-security-rating","title":"Augmenter le niveau de sécurité"}],"documentType":"article"},"body":"# Utiliser les attestations d’artefacts et les workflows réutilisables pour atteindre le niveau de build 3 de SLSA v1.\n\nLa création de logiciels avec des flux de travail réutilisables et des attestations d’artefacts peut simplifier la sécurité de votre chaîne d’approvisionnement et vous aider à atteindre le niveau 3 du build SLSA v1.0.\n\n## Prérequis\n\nAvant de commencer ce guide, vous devez connaître :\n\n* Les avantages liés à l'utilisation et à la sécurité des attestations d'authenticité. Consultez « [Attestations d’artefacts](/fr/actions/concepts/security/artifact-attestations) ».\n* Générer des attestations d’artefacts. Consultez « [Utilisation des attestations d’artefacts pour établir la provenance des builds](/fr/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations) ».\n* Écriture et utilisation de flux de travail réutilisables. Consultez « [Réutiliser des workflows](/fr/actions/how-tos/reuse-automations/reuse-workflows) ».\n\n## Étape 1 : configuration de vos builds\n\nTout d'abord, nous devons construire avec des attestations d'artefacts et un flux de travail réutilisable.\n\n### Créer un build avec un workflow réutilisable\n\nSi vous n’utilisez pas déjà des flux de travail réutilisables pour développer votre logiciel, vous devrez intégrer vos étapes de développement dans un flux de travail réutilisable.\n\n### Créer un build avec des attestations d’artefacts\n\nLe workflow réutilisable que vous utilisez pour créer votre logiciel doit également générer des attestations d’artefacts afin d’établir la provenance du build.\n\nLorsque vous utilisez un flux de travail réutilisable pour générer des attestations d’artefacts, le flux de travail appelant et le flux de travail réutilisable doivent disposer des autorisations suivantes.\n\n```yaml copy\npermissions:\n  attestations: write\n  contents: read\n  id-token: write\n```\n\nSi vous créez des images conteneur, vous devez également inclure l’autorisation `packages: write`.\n\n## Étape 2 : vérification des attestations d’artefact générées avec un flux de travail réutilisable\n\nPour vérifier les attestations d’artefact générées avec vos builds, vous pouvez utiliser [`gh attestation verify`](https://cli.github.com/manual/gh_attestation_verify) à partir de l’interface CLI GitHub.\n\nLa commande `gh attestation verify` nécessite l’utilisation des indicateurs `--owner` ou `--repo`. Ces indicateurs font deux choses.\n\n* Ils indiquent à `gh attestation verify` à quel endroit récupérer l’attestation. Il s’agit toujours du flux de travail de l’appelant.\n* Ils indiquent à `gh attestation verify` l’emplacement du flux de travail qui a effectué la signature. Il s’agit toujours du flux de travail qui utilise [l’action`attest`](https://github.com/actions/attest), qui peut être un flux de travail réutilisable.\n\nVous pouvez utiliser des indicateurs optionnels avec la commande `gh attestation verify`.\n\n* Si votre flux de travail réutilisable ne se trouve pas dans le même référentiel que le flux de travail de l’appelant, utilisez l’indicateur `--signer-repo` pour spécifier le référentiel qui contient le flux de travail réutilisable.\n* Si vous souhaitez que l’attestation d’un artefact soit signée à l’aide d’un flux de travail spécifique, utilisez l’indicateur `--signer-workflow` pour indiquer le fichier de flux de travail qui doit être utilisé.\n\nPar exemple, si votre workflow appelant est `ORGANIZATION_NAME/REPOSITORY_NAME/.github/workflows/calling.yml` et qu’il utilise `REUSABLE_ORGANIZATION_NAME/REUSABLE_REPOSITORY_NAME/.github/workflows/reusable.yml`, vous pourriez faire :\n\n```bash copy\ngh attestation verify -o ORGANIZATION_NAME --signer-repo REUSABLE_ORGANIZATION_NAME/REUSABLE_REPOSITORY_NAME PATH/TO/YOUR/BUILD/ARTIFACT-BINARY\n```\n\nOu si vous souhaitez spécifier le flux de travail exact :\n\n```bash copy\ngh attestation verify -o ORGANIZATION_NAME --signer-workflow REUSABLE_ORGANIZATION_NAME/REUSABLE_REPOSITORY_NAME/.github/workflows/reusable.yml PATH/TO/YOUR/BUILD/ARTIFACT-BINARY\n```"}