Kubernetes Engine Admin + Artifact Registry Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Kubernetes Engine Admin + Artifact Registry Administrator

Publicar a imagem no registro e implantá-la no cluster.

GCP IAMpredefined role
Kubernetes Engine Admin
GCP IAMpredefined role
Artifact Registry Administrator

Por que isso é um conflito

Artifact Registry Administrator publica e sobrescreve imagens, inclusive reapontando uma tag existente para outro digest. Kubernetes Engine Admin administra os clusters e os workloads. Juntas, uma identidade pode substituir o conteúdo por trás de uma tag em uso e forçar a reimplantação — sem que o manifesto do cluster mude uma linha.

Risco

Código não revisado em produção com o manifesto intacto: a auditoria de configuração do cluster não acusa nada porque a tag é a mesma; só a comparação por digest revelaria a troca.

Como mitigar

  • Referenciar imagens por digest, não por tag, nos manifestos de produção.
  • Ativar tags imutáveis nos repositórios de produção do Artifact Registry.
  • Segregar quem publica imagem de quem opera cluster.
  • Exigir Binary Authorization com atestação de build para os clusters de produção.

Frameworks aplicáveis

SOXISO 27001CIS