Container Registry Security
cloudDéfinition
Pratiques de sécurisation des registres d'images conteneurs : scan de vulnérabilités, signature d'images, contrôle d'accès RBAC, quarantaine des images vulnérables et audit des pulls.
Description
La sécurité des registres de conteneurs couvre les pratiques de protection des dépôts d'images Docker (ECR, ACR, GCR, Docker Hub, Harbor). Elle inclut le scan de vulnérabilités des images, la signature cryptographique, le contrôle d'accès RBAC et la gestion du cycle de vie des images.
Contexte cloud
AWS ECR intègre un scan de vulnérabilités basique (Clair) et avancé (Inspector v2) déclenché à chaque push. Azure ACR utilise Defender for Containers pour le scan. Les images doivent être signées via Notary v2/Cosign et la politique d'admission Kubernetes doit rejeter les images non signées.
Points clés
- Cosign :
cosign sign --key cosign.key IMAGE:TAGet vérification viacosign verify --key cosign.pub IMAGE:TAGavant déploiement - Politique de rétention ECR : supprimer automatiquement les images non taguées et les images de plus de 90 jours pour réduire la surface d'exposition
- Contrôle d'accès : utiliser des pull-through cache repositories et des rôles IAM spécifiques par environnement (dev/staging/prod) pour isoler les accès
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis