Флаг –client-cert передает pip единый PEM-файл с клиентским сертификатом и соответствующим приватным ключом для TLS-аутентификации. Сервер проверяет клиента.
Соберите файл в верном порядке
Экспортируйте сертификат и закрытый ключ в один PEM, проверьте права чтения только для процесса сборки и не добавляйте файл в репозиторий.
Подключайте секрет на время job
CI должен смонтировать PEM из secret store во временный путь, передать –client-cert и удалить mount после завершения, не печатая содержимое при отладке shell или обработке неожиданного кода возврата команды.
python -m pip --client-cert /run/secrets/pip-client.pem install package_name
Разделяйте две проверки TLS
Client certificate доказывает серверу личность runner, а доверенный CA bundle отдельно позволяет runner проверить сам индекс и его hostname.
Заранее настройте ротацию сертификата и короткий тест доступа, поскольку просроченный PEM остановит resolver до чтения списка доступных версий.
Учетные данные дополняет файл netrc. Формат параметра дает справочник pip.