Kubernetes Engine Admin + Artifact Registry Administrator
Publicar a imagem no registro e implantá-la no cluster.
Por que isso é um conflito
Artifact Registry Administrator publica e sobrescreve imagens, inclusive reapontando uma tag existente para outro digest. Kubernetes Engine Admin administra os clusters e os workloads. Juntas, uma identidade pode substituir o conteúdo por trás de uma tag em uso e forçar a reimplantação — sem que o manifesto do cluster mude uma linha.
Risco
Código não revisado em produção com o manifesto intacto: a auditoria de configuração do cluster não acusa nada porque a tag é a mesma; só a comparação por digest revelaria a troca.
Como mitigar
- Referenciar imagens por digest, não por tag, nos manifestos de produção.
- Ativar tags imutáveis nos repositórios de produção do Artifact Registry.
- Segregar quem publica imagem de quem opera cluster.
- Exigir Binary Authorization com atestação de build para os clusters de produção.
Frameworks aplicáveis
Referências