Upgrade to Pro — share decks privately, control downloads, hide ads and more …

そのコンテナイメージ信用できますか?AWS Signerを用いた安心なコンテナデプロイ

Avatar for Yuuuuuuu Yuuuuuuu
February 20, 2026
230

そのコンテナイメージ信用できますか?AWS Signerを用いた安心なコンテナデプロイ

JAWS-UGコンテナ支部 #28 Fargate: Origins
https://jawsug-container.connpass.com/event/382896/
2026/02/20(金)
※泣き言ですが、スライドテンプレートを変えたせいで、タイトル部分のアルファベットが全大文字になっています。修正できず><

Avatar for Yuuuuuuu

Yuuuuuuu

February 20, 2026
Tweet

Transcript

  1. イメージ検証の2つのアプローチ アプローチ 内容 検証できること ハッシュ値チェック (不十分) イメージのダイジェスト (SHA256)を確認 改竄されていないかどうか 署名チェック

    (本日のメイン) 信頼できる秘密鍵で 署名されているかを検証 改竄されていないかどうか + 誰が作ったか ツイートはこちら⇒#jawsug_ct
  2. アーキテクチャ ツイートはこちら⇒#jawsug_ct https://github.com/kyverno CI/CD AWS CodeBuild AWS Signer + AWS

    KMS Amazon ECR コンテナイメージ push EKSにおける検証フロー webhook 転送 Admission Request Kyverno AWS KMS NG OK ① ② ③ ④ ⑤ ⑥ ⑥ ⑦ ⑧
  3. 参考 ◼コンテナにおけるデジタル署名 ◼https://aws.amazon.com/jp/blogs/news/cryptographic-signing-for-containers/ ◼AWS Signer と Amazon EKS におけるコンテナイメージ署名の提供開始 ◼https://aws.amazon.com/jp/blogs/news/announcing-container-image-signing-with-aws-signer-and-amazon-eks/

    ◼ECS × AWS Signer を使ったイメージ署名ワークフローを試してみた ◼https://speakerdeck.com/ozawa/ecs-x-aws-signer-woshi-tutaimesishu-ming-wakuhurowoshi-sitemita ◼Kyverno ◼https://github.com/kyverno/kyverno ◼kyverno-notation-aws ◼https://github.com/nirmata/kyverno-notation-aws ◼EKSで検証したコードたち ◼https://github.com/yuuuuuuu168/aws-signer-verification-eks ツイートはこちら⇒#jawsug_ct