Implantar apenas imagens criadas pelo Cloud Build

Nesta página, descrevemos como proteger a cadeia de suprimentos de software configurando a autorização binária para permitir que apenas imagens de contêiner criadas pelo Cloud Build sejam implantadas.

Esse controle de implantação é configurado exigindo o atestador built-by-cloud-build na política de autorização binária. O Cloud Build cria automaticamente o atestador built-by-cloud-build no seu projeto quando você executa uma versão que gera imagens. Depois que as imagens são criadas, o Cloud Build assina e cria atestados automaticamente. No momento da implantação, a autorização binária verifica os atestados com o atestador built-by-cloud-build. As imagens verificadas podem ser implantadas. As imagens que não passam na verificação não podem ser implantadas e a falha é registrada nos registros de auditoria do Cloud.

Para ver um guia completo que descreve como usar metadados gravados e autorização binária do Cloud Build, consulte Como usar a procedência e a autorização binária assinada.

Antes de começar

Para usar esse recurso, primeiro você precisará:

Configurar a política

Nesta seção, você irá configurar a política de autorização binária para exigir o atestador built-by-cloud-build.

Para permitir que apenas as imagens criadas pelo Cloud Build sejam implantadas, execute estas etapas:

Console

  1. Acesse a página Autorização binária no console do Google Cloud :

    Acesse Autorização binária