{"meta":{"title":"Vérification des attestations hors connexion","intro":"Vous pouvez vérifier les attestations d’artefact sans connexion Internet.","product":"GitHub Actions","breadcrumbs":[{"href":"/fr/actions","title":"GitHub Actions"},{"href":"/fr/actions/how-tos","title":"Guides pratiques"},{"href":"/fr/actions/how-tos/secure-your-work","title":"Sécurisez votre travail"},{"href":"/fr/actions/how-tos/secure-your-work/use-artifact-attestations","title":"Utilisez les attestations d’artefacts"},{"href":"/fr/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline","title":"Vérifiez les attestations hors ligne"}],"documentType":"article"},"body":"# Vérification des attestations hors connexion\n\nVous pouvez vérifier les attestations d’artefact sans connexion Internet.\n\n## Prérequis\n\nAvant de commencer ce guide, vous devez générer des attestations d'artefacts pour vos builds. Consultez « [Utilisation des attestations d’artefacts pour établir la provenance des builds](/fr/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations) ».\n\n## Étape 1 : Télécharger le bundle d’attestation\n\nTout d’abord, obtenez le bundle d’attestation à partir de l’API d’attestation.\n\nVous pouvez le faire avec la commande suivante à partir d’un ordinateur en ligne :\n\n```bash copy\ngh attestation download PATH/TO/YOUR/BUILD/ARTIFACT-BINARY -R ORGANIZATION_NAME/REPOSITORY_NAME\n```\n\nVoici un exemple de sortie de cette commande :\n\n```bash\nWrote attestations to file sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl.\nAny previous content has been overwritten\n\nThe trusted metadata is now available at sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl\n```\n\n## Étape 2 : Télécharger les racines de confiance\n\nEnsuite, récupérez le matériel de clé à partir des racines de confiance.\n\nLes attestations d'artefact utilisent l'instance publique Sigstore pour les référentiels publics et l'instance Sigstore de GitHub pour les référentiels privés. Vous pouvez utiliser une seule commande pour récupérer les deux racines de confiance :\n\n```bash copy\ngh attestation trusted-root > trusted_root.jsonl\n```\n\n### Mise à jour des informations racines approuvées dans un environnement hors connexion\n\nIl est recommandé de générer un nouveau fichier `trusted_root.jsonl` chaque fois que vous importez de nouveaux documents signés dans votre environnement hors connexion.\n\nLe matériel clé dans `trusted_root.jsonl` n’a pas de date d’expiration intégrée. Par conséquent, tout ce qui a été signé avant de générer le fichier racine de confiance continuera à être vérifié avec succès. Tout élément signé après la génération du fichier sera vérifié jusqu’à ce que cette instance Sigstore fasse tourner son matériel de clé, ce qui se produit généralement quelques fois par an. Vous ne saurez pas si du matériel de clé a été révoqué depuis la dernière fois que vous avez généré le fichier de racine de confiance.\n\n## Étape 3 : Effectuer la vérification hors connexion\n\nVous pouvez maintenant vérifier l’artefact hors connexion.\n\nDans votre environnement hors connexion, vous devez importer :\n\n* GitHub CLI\n* Votre artefact\n* Le fichier de bundle\n* Le fichier racine approuvé\n\nVous pouvez ensuite effectuer une vérification hors connexion avec la commande suivante :\n\n```bash copy\ngh attestation verify PATH/TO/YOUR/BUILD/ARTIFACT-BINARY -R ORGANIZATION_NAME/REPOSITORY_NAME --bundle sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl --custom-trusted-root trusted_root.jsonl\n```"}