{"meta":{"title":"Verificação de atestados offline","intro":"Os atestados de artefato podem ser verificados sem uma conexão de Internet.","product":"GitHub Actions","breadcrumbs":[{"href":"/pt/actions","title":"GitHub Actions"},{"href":"/pt/actions/how-tos","title":"Instruções"},{"href":"/pt/actions/how-tos/secure-your-work","title":"Proteja seu trabalho"},{"href":"/pt/actions/how-tos/secure-your-work/use-artifact-attestations","title":"Usar atestados de artefatos"},{"href":"/pt/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline","title":"Verificar atestados offline"}],"documentType":"article"},"body":"# Verificação de atestados offline\n\nOs atestados de artefato podem ser verificados sem uma conexão de Internet.\n\n## Pré-requisitos\n\nAntes de iniciar este guia, você deve gerar atestados de artefato para seus builds. Confira [Usar atestados de artefatos para estabelecer a procedência de compilações](/pt/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations).\n\n## Etapa 1: baixar o pacote de atestados\n\nPrimeiro, obtenha o pacote de comprovação da API de atestado.\n\nVocê pode fazer isso com o seguinte comando em uma máquina que está online:\n\n```bash copy\ngh attestation download PATH/TO/YOUR/BUILD/ARTIFACT-BINARY -R ORGANIZATION_NAME/REPOSITORY_NAME\n```\n\nEste é um exemplo de saída desse comando:\n\n```bash\nWrote attestations to file sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl.\nAny previous content has been overwritten\n\nThe trusted metadata is now available at sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl\n```\n\n## Etapa 2: Baixar raízes confiáveis\n\nDepois, obtenha o material chave das raízes confiáveis.\n\nOs atestados de artefatos usam a instância pública do Sigstore na rede pública para repositórios públicos e a instância do Sigstore do GitHub para repositórios privados. É possível usar um comando para obter as duas raízes confiáveis:\n\n```bash copy\ngh attestation trusted-root > trusted_root.jsonl\n```\n\n### Atualização de informações da raiz confiável em um ambiente offline\n\nÉ uma prática recomendada gerar um novo arquivo de `trusted_root.jsonl` sempre que você importar um novo material assinado para seu ambiente off-line.\n\nO material chave em `trusted_root.jsonl` não tem uma data de expiração embutida, portanto, qualquer coisa assinada antes da geração do arquivo de raiz confiável continuará a ser verificada com sucesso. Qualquer coisa assinada após a geração do arquivo será verificada até que a instância do Sigstore gire o respectivo material de chaves, o que geralmente acontece algumas vezes por ano. Você não saberá se o material de chave foi revogado desde a última vez que gerou o arquivo de raiz confiável.\n\n## Etapa 3: fazer verificação offline\n\nAgora, você está pronto para verificar o artefato offline.\n\nVocê deve importar para seu ambiente offline:\n\n* GitHub CLI\n* Seu artefato\n* O arquivo do pacote\n* O arquivo de raiz confiável\n\nDepois, você pode fazer a verificação offline com o seguinte comando:\n\n```bash copy\ngh attestation verify PATH/TO/YOUR/BUILD/ARTIFACT-BINARY -R ORGANIZATION_NAME/REPOSITORY_NAME --bundle sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl --custom-trusted-root trusted_root.jsonl\n```"}