De keten gebruikt deze producten, elk met een vaste rol en een ondersteuningsvoorwaarde. De versies van syft en skopeo liggen vast in de taken van het sjabloon.
| Product | Versie | Rol | Voorwaarde en grens |
|---|---|---|---|
| OpenShift Pipelines | 1.24, met Tekton Chains 0.29 | Pijplijnen, herkomst en ondertekening op het bouwcluster | Voor OpenShift 4.14 en 4.16–4.22; herkomst in het formaat in-toto |
| Red Hat Trusted Artifact Signer | 1.4.2, met Cosign 3.0.4 | Ondertekenvoorziening op het vlootcluster; Policy Controller op ieder cluster | Hoge beschikbaarheid vraagt drie werkerknooppunten; de Policy Controller leest geen OCI 1.1-referrers en controleert alleen gelabelde naamruimten |
| ClusterImagePolicy van OpenShift | Onderdeel van 4.22; algemeen beschikbaar sinds 4.20 | Handtekeningcontrole door CRI-O op het knooppunt | Een eigen beleid heet nooit ‘openshift’; de werking in gehoste clusters is een voorwaarde bij de acceptatie |
| Quay, met Clair | 3.18 | Ruimtes, rechten, onveranderbare versielabels, scan bij plaatsen, replicatie | Eén per cel; de scan is hoog beschikbaar |
| Red Hat Trusted Profile Analyzer | 3.1 | Onderdelenlijsten en hun koppeling aan nieuwe kwetsbaarheden, op het vlootcluster | Leest CycloneDX en SPDX |
| Red Hat Advanced Cluster Security | 4.11.4, met roxctl | Scan en bouwbeleid in de pijplijn; doorlopende scan van draaiende beelden | Central op het vlootcluster |
| OpenBao | 2.6.3 | Transit-engine met de ondertekeningssleutels; toegangsbewijzen per stap; SSH-certificaten voor Forgejo | Eigen beheer; ondertekenen via de transit-engine is een voorwaarde bij de acceptatie |
| Forgejo en GitLab | 15.0 LTS; bestaande RWS-voorziening | Bron van platformsoftware en sjabloon; bron van toepassingen en pakketspiegel | Forgejo in eigen beheer; scanners van GitLab waar de licentie dat toelaat, anders een open scanner |
| Red Hat Zero Trust Workload Identity Manager | 1.1.1 | Identiteit van de pijplijn voor ondertekenen zonder sleutel | Een ondersteunde opvolger is een voorwaarde bij de acceptatie van de applicatieclusters, met terugvaloptie |
| Spiegelregistry (oc-mirror versie 2) | Onderdeel van 4.22 | Gecontroleerde spiegel | Afhankelijke operators staan expliciet in de spiegelset |
- OpenShift Pipelines 1.24
- Red Hat Trusted Artifact Signer 1.4.2
- OpenShift Container Platform 4.22
- Quay 3.18
- Red Hat Trusted Profile Analyzer 3.1
- Red Hat Advanced Cluster Security 4.11.4
- OpenBao 2.6.3ondersteuning verlopen
- Forgejo 15.0ondersteuning loopt af
- Red Hat Zero Trust Workload Identity Manager 1.1.1
- Spiegelregistry (oc-mirror) 4.22
Toelichting
Voor OpenBao gaat deze stapel uit van 2.6.3, terwijl het domein geheimen uitgaat van 2.7.0 vanaf de eerste levering; die versies moeten op elkaar worden afgestemd. Voor de actuele versies en ondersteuningstermijnen gelden de feiten uit de publieke documentatie; de levenscycluscontrole volgt ze.