Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 

(시리즈 글이 5개 있습니다.)
개발 환경 구성: 543. 애저듣보잡 - Github Workflow/Actions 소개
; https://www.sysnet.pe.kr/2/0/12541

개발 환경 구성: 545. github workflow/actions에서 빌드시 snk 파일 다루는 방법 - Encrypted secrets
; https://www.sysnet.pe.kr/2/0/12546

개발 환경 구성: 546. github workflow/actions에서 nuget 패키지 등록하는 방법
; https://www.sysnet.pe.kr/2/0/12548

개발 환경 구성: 547. github workflow/actions에서 Visual Studio Marketplace 패키지 등록하는 방법
; https://www.sysnet.pe.kr/2/0/12552

개발 환경 구성: 623. Visual Studio 2022 빌드 환경을 위한 github Actions 설정
; https://www.sysnet.pe.kr/2/0/12904




github workflow/actions에서 빌드시 snk 파일 다루는 방법 - Encrypted secrets

Azure Devops의 경우 snk 파일처럼 숨겨야 할 파일이 있다면 Secure file을 제공합니다.

github 빌드 시에도 이와 유사한 장치가 필요한데요, 단지 Azure Devops처럼 직접적인 기능은 없는 것 같습니다. 공식 문서를 보면,

Encrypted secrets
; https://docs.github.com/en/actions/reference/encrypted-secrets

"Settings" 메뉴의 좌측 목록에서 "Secrets"가 나오는데,

enc_secret_1.png

"New repository secret"을 누르면 "Name"과 "Value"를 입력할 수 있는 창이 나옵니다. 즉, (텍스트라면 상관없겠지만 snk는 바이너리 파일이므로) 파일을 직접 업로드해 보관하는 형식은 아니어서 다른 시나리오로 접근해야 합니다. (당연하겠지만, 이곳에 입력한 value 값은 보안상 향후 두 번 다시 볼 수 없습니다.)

우선, secrets가 64KB 제약이 있으므로 아마도 그 수준으로 맞출 수 있는 파일이라면 base64 인코딩 등의 방식을 이용해 Value에 값을 지정하고 이후 디코딩하는 식으로 사용할 수 있겠지만, 그 이상의 파일이라면 repo에 보안이 필요한 파일을 미리 암호화해 올려놓은 후 secrets에 파일을 암호화한 것에 대한 복호화 키를 저장해 처리하는 식으로 할 수 있습니다.




그럼, 직접 실습을 해볼까요? ^^

snk 파일에 대한 관리 편의성을 고려해 보면, 개인적으로는 .sln 파일이 있는 기준 폴더의 상위에 놓는 것을 선호합니다. 왜냐하면 실수로 업로드되는 것을 방지할 수도 있고 동일한 프로젝트 파일로 로컬 빌드뿐만 아니라 빌드 서버에서의 빌드 스크립트에도 사용할 수 있기 때문입니다.

자, 그럼 .sln 파일보다 상위 폴더에 있는 snk 파일을 gpg.exe를 이용해 암호화 시킨 후,

// 실행 중 암호를 묻게 되는데, 그 값을 기억해 둡니다.

C:\temp> gpg --symmetric --cipher-algo AES256 test.snk

// 실행 후, test.snk.gpg 파일 생성

gpg 수행 중에 입력한 암호키를 위에서 설명했던 "Settings" 메뉴를 이용해 "TESTSNKKEY"라는 이름으로 등록합니다. 이후, 해당 repo에 암호화된 test.snk.gpg 파일을 .sln 파일과 동일한 폴더에 복사한 후 commit 합니다.

C:\temp\Sample> git add test.snk.gpg

C:\temp\Sample> git commit -m "add test.snk.gpg"
[master 39c08aa] add test.snk.gpg
 1 file changed, 0 insertions(+), 0 deletions(-)
 create mode 100644 test.snk.gpg

C:\temp\Sample> git push origin master
Counting objects: 3, done.
Delta compression using up to 4 threads.
Compressing objects: 100% (3/3), done.
Writing objects: 100% (3/3), 965 bytes | 965.00 KiB/s, done.
Total 3 (delta 1), reused 0 (delta 0)
remote: Resolving deltas: 100% (1/1), completed with 1 local object.
To https://github.com/stjeong/Sample.git
   a4a6856..39c08aa  master -> master

이제 남은 작업이라면, github action에서 gpg의 복호화 작업을 하는 것입니다. 이를 위해 다음과 같이 checkout 후, msbuild 하기 전에 gpg로 복호화 작업을 수행하면 됩니다.

name: MSBuild

on: [push]

env:
  SOLUTION_FILE_PATH: .
  BUILD_CONFIGURATION: Release

jobs:
  build:
    runs-on: windows-latest

    steps:
    - uses: actions/checkout@v2
    - name: Decrypt snk
      run: gpg --quiet --batch --yes --decrypt --passphrase="${{ secrets.TESTSNKKEY }}" --output ../test.snk ./test.snk.gpg

# ...[생략]...

간단하죠?! ^^ 이에 대한 실질적인 사용 예는 다음의 yml에서 확인할 수 있습니다.

XmlCodeGenerator/.github/workflows/msbuild.yml
; https://github.com/stjeong/XmlCodeGenerator/blob/master/.github/workflows/msbuild.yml

참고로, snk 관련해 검색해 보면, 공개한 오픈 소스에 snk 파일 등의 개인 파일을 사용하는 것 자체가 어울리는 정책은 아니라는 글들을 보게 될 것입니다. 제 개인적인 의견으로도 그것이 맞는다고 생각되지만, 그래도 부득이 사용해야 할 경우가 나올 것이므로 그럴 때 위의 방법을 고려하면 되겠습니다.




혹시 다음과 같은 오류가 발생한다면?

Run gpg --quiet --batch --yes --decrypt --passphrase="$TESTSNKKEY" --output ../*** ./***.gpg
  gpg --quiet --batch --yes --decrypt --passphrase="$TESTSNKKEY" --output ../*** ./***.gpg
  shell: C:\Program Files\PowerShell\7\pwsh.EXE -command ". '{0}'"
  env:
    SOLUTION_FILE_PATH: .
    BUILD_CONFIGURATION: Release
    TESTSNKKEY: ***
gpg: gcry_kdf_derive failed: Invalid data
gpg: decryption failed: No secret key
Error: Process completed with exit code 1.

"$TESTSNKKEY"가 아니라 "${{ TESTSNKKEY }}"라고 지정해야 합니다. "Encrypted secrets" 글의 예제에서는 복호화 작업을 위한 리눅스 용 sh 파일을 별도로 만들어서 작업했고 yml에서 그에 대해 env 값으로 넘겨주기 때문에 "$TESTSNKKEY"라는 식으로 사용할 수 있었던 것입니다.

또는, input 파일을 지정하지 않은 경우에는 이런 식으로 오류가 발생합니다.

Run gpg --quiet --batch --yes --decrypt --passphrase="$TESTSNKKEY" --output ../test.snk
  gpg --quiet --batch --yes --decrypt --passphrase="$TESTSNKKEY" --output ../test.snk
  shell: C:\Program Files\PowerShell\7\pwsh.EXE -command ". '{0}'"
  env:
    SOLUTION_FILE_PATH: .
    BUILD_CONFIGURATION: Release
gpg: decrypt_message failed: Unknown system error
Error: Process completed with exit code 1.

보는 바와 같이 gpg.exe의 오류 메시지가 꽤나 불친절합니다. ^^;




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]







[최초 등록일: ]
[최종 수정일: 3/3/2021]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... [16]  17  18  19  20  21  22  23  24  25  26  27  28  29  30  ...
NoWriterDateCnt.TitleFile(s)
13223정성태1/20/20234285오류 유형: 838. RDP 연결 오류 - The two computers couldn't connect in the amount of time allotted
13222정성태1/20/20233936개발 환경 구성: 657. WSL - DockerDesktop.vhdx 파일 위치를 옮기는 방법
13221정성태1/19/20234167Linux: 57. C# - 리눅스 프로세스 메모리 정보파일 다운로드1
13220정성태1/19/20234320오류 유형: 837. NETSDK1045 The current .NET SDK does not support targeting .NET ...
13219정성태1/18/20233882Windows: 220. 네트워크의 인터넷 접속 가능 여부에 대한 판단 기준
13218정성태1/17/20233814VS.NET IDE: 178. Visual Studio 17.5 (Preview 2) - 포트 터널링을 이용한 웹 응용 프로그램의 외부 접근 허용
13217정성태1/13/20234406디버깅 기술: 185. windbg - 64비트 운영체제에서 작업 관리자로 뜬 32비트 프로세스의 덤프를 sos로 디버깅하는 방법
13216정성태1/12/20234658디버깅 기술: 184. windbg - 32비트 프로세스의 메모리 덤프인 경우 !peb 명령어로 나타나지 않는 환경 변수
13215정성태1/11/20236184Linux: 56. 리눅스 - /proc/pid/stat 정보를 이용해 프로세스의 CPU 사용량 구하는 방법 [1]
13214정성태1/10/20235744.NET Framework: 2087. .NET 6부터 SourceGenerator와 통합된 System.Text.Json [1]파일 다운로드1
13213정성태1/9/20235274오류 유형: 836. docker 이미지 빌드 시 "RUN apt install ..." 명령어가 실패하는 이유
13212정성태1/8/20235037기타: 85. 단정도/배정도 부동 소수점의 정밀도(Precision)에 따른 형변환 손실
13211정성태1/6/20235114웹: 42. (https가 아닌) http 다운로드를 막는 웹 브라우저
13210정성태1/5/20234136Windows: 219. 윈도우 x64의 경우 0x00000000`7ffe0000 아래의 주소는 왜 사용하지 않을까요?
13209정성태1/4/20234040Windows: 218. 왜 윈도우에서 가상 메모리 공간은 64KB 정렬이 된 걸까요?
13208정성태1/3/20233987.NET Framework: 2086. C# - Windows 운영체제의 2MB Large 페이지 크기 할당 방법파일 다운로드1
13207정성태12/26/20224289.NET Framework: 2085. C# - gpedit.msc의 "User Rights Assignment" 특권을 코드로 설정/해제하는 방법파일 다운로드1
13206정성태12/24/20224503.NET Framework: 2084. C# - GetTokenInformation으로 사용자 SID(Security identifiers) 구하는 방법 [3]파일 다운로드1
13205정성태12/24/20224888.NET Framework: 2083. C# - C++과의 연동을 위한 구조체의 fixed 배열 필드 사용 (2)파일 다운로드1
13204정성태12/22/20224170.NET Framework: 2082. C# - (LSA_UNICODE_STRING 예제로) CustomMarshaler 사용법파일 다운로드1
13203정성태12/22/20224329.NET Framework: 2081. C# Interop 예제 - (LSA_UNICODE_STRING 예제로) 구조체를 C++에 전달하는 방법파일 다운로드1
13202정성태12/21/20224714기타: 84. 직렬화로 설명하는 Little/Big Endian파일 다운로드1
13201정성태12/20/20225331오류 유형: 835. PyCharm 사용 시 C 드라이브 용량 부족
13200정성태12/19/20224208오류 유형: 834. 이벤트 로그 - SSL Certificate Settings created by an admin process for endpoint
13199정성태12/19/20224495개발 환경 구성: 656. Internal Network 유형의 스위치로 공유한 Hyper-V의 VM과 호스트가 통신이 안 되는 경우
13198정성태12/18/20224376.NET Framework: 2080. C# - Microsoft.XmlSerializer.Generator 처리 없이 XmlSerializer 생성자를 예외 없이 사용하고 싶다면?파일 다운로드1
... [16]  17  18  19  20  21  22  23  24  25  26  27  28  29  30  ...