Флаг –client-cert передает pip единый PEM-файл с клиентским сертификатом и соответствующим приватным ключом для TLS-аутентификации. Сервер проверяет клиента.

Соберите файл в верном порядке

Экспортируйте сертификат и закрытый ключ в один PEM, проверьте права чтения только для процесса сборки и не добавляйте файл в репозиторий.

Подключайте секрет на время job

CI должен смонтировать PEM из secret store во временный путь, передать –client-cert и удалить mount после завершения, не печатая содержимое при отладке shell или обработке неожиданного кода возврата команды.

python -m pip --client-cert /run/secrets/pip-client.pem install package_name

Разделяйте две проверки TLS

Client certificate доказывает серверу личность runner, а доверенный CA bundle отдельно позволяет runner проверить сам индекс и его hostname.

Заранее настройте ротацию сертификата и короткий тест доступа, поскольку просроченный PEM остановит resolver до чтения списка доступных версий.

Учетные данные дополняет файл netrc. Формат параметра дает справочник pip.