Skip to content

Commit 389c7e0

Browse files
committed
feat: adding image signing as an option for renovate
1 parent 0e00c60 commit 389c7e0

1 file changed

Lines changed: 21 additions & 0 deletions

File tree

.github/workflows/build-multiarch.yml

Lines changed: 21 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -66,6 +66,11 @@ on:
6666
required: false
6767
default: true
6868
type: boolean
69+
sign_image:
70+
description: 'Sign the final manifest image keyless using cosign (requires id-token: write permission in the caller workflow)'
71+
required: false
72+
default: false
73+
type: boolean
6974
runner_amd64:
7075
description: 'Runner label for amd64 native builds'
7176
required: false
@@ -280,6 +285,7 @@ jobs:
280285
permissions:
281286
contents: read
282287
packages: write
288+
id-token: write
283289
steps:
284290
- name: Set up Docker Buildx
285291
uses: docker/setup-buildx-action@d7f5e7f509e45cec5c76c4d5afdd7de93d0b3df5 # v4.1.0
@@ -310,3 +316,18 @@ jobs:
310316
if [ "${{ inputs.push_latest }}" == "true" ]; then
311317
docker buildx imagetools create -t "${IMAGE}:latest" ${IMAGES}
312318
fi
319+
320+
- name: Install cosign
321+
if: inputs.sign_image
322+
uses: sigstore/cosign-installer@3454372f43399081ed03b604cb2d021dabca52bb # v3.8.2
323+
324+
- name: Sign image
325+
if: inputs.sign_image
326+
env:
327+
IMAGE: ${{ inputs.image }}
328+
VERSION: ${{ inputs.version }}
329+
run: |
330+
cosign sign --yes --recursive "${IMAGE}:${VERSION}"
331+
if [ "${{ inputs.push_latest }}" == "true" ]; then
332+
cosign sign --yes --recursive "${IMAGE}:latest"
333+
fi

0 commit comments

Comments
 (0)