Binary Authorization Attestor Admin + Binary Authorization Policy Editor
Emitir a atestação que libera a imagem e escrever a política que exige a atestação.
Por que isso é um conflito
O Binary Authorization só significa alguma coisa porque a política e a atestação vêm de origens distintas: a política diz "só implante imagem atestada por X" e o atestador X é uma autoridade separada. Attestor Admin administra os atestadores e suas chaves; Policy Editor escreve a política, inclusive adicionar exceções e mudar o modo de enforcement. Quem tem os dois pode atestar o que quiser — ou simplesmente dispensar a exigência.
Risco
Imagem não revisada em produção com o controle de cadeia de suprimentos formalmente ativo — o painel mostra Binary Authorization habilitado, e ele está: só não impede nada.
Como mitigar
- Manter os atestadores sob custódia de uma equipe de segurança de aplicação, separada de quem edita a política.
- Assinar atestações com chaves em Cloud KMS cuja IAM policy exclua o editor da política.
- Alertar sobre alteração da política do Binary Authorization, especialmente inclusão de exceção por imagem.
- Reconciliar periodicamente as imagens em execução contra as atestações emitidas.
Frameworks aplicáveis
Referências