Nesta página, descrevemos como proteger a cadeia de suprimentos de software configurando a autorização binária para permitir que apenas imagens de contêiner criadas pelo Cloud Build sejam implantadas.
Esse controle de implantação é configurado exigindo o atestador
built-by-cloud-build na política de autorização binária. O Cloud Build
cria automaticamente o atestador built-by-cloud-build no seu projeto quando
você executa uma versão que gera imagens. Depois que as imagens são criadas,
o Cloud Build assina e cria atestados automaticamente. No
momento da implantação, a autorização binária verifica os atestados com o
atestador built-by-cloud-build. As imagens verificadas podem ser implantadas.
As imagens que não passam na verificação não podem ser implantadas e a
falha é registrada nos registros de auditoria do Cloud.
Para ver um guia completo que descreve como usar metadados gravados e autorização binária do Cloud Build, consulte Como usar a procedência e a autorização binária assinada.
Antes de começar
Para usar esse recurso, primeiro você precisará:
- Configurar a autorização binária para sua plataforma.
Configurar o Cloud Build e criar uma imagem.
Configurar a política
Nesta seção, você irá configurar a política de autorização binária para exigir o
atestador built-by-cloud-build.
Para permitir que apenas as imagens criadas pelo Cloud Build sejam implantadas, execute estas etapas:
Console
Acesse a página Autorização binária no console do Google Cloud :