GCP Binary Authorization
cloudDéfinition
Service GCP imposant que seuls les conteneurs signés et attestés par des autorités de confiance puissent être déployés sur GKE, appliquant une politique de supply chain sécurisée.
Description
GCP Binary Authorization est un service de contrôle d'admission Google Kubernetes Engine imposant que seules les images de conteneurs signées et attestées par des autorités de confiance puissent être déployées. Il implémente une politique de supply chain sécurisée validant les artefacts tout au long du pipeline CI/CD.
Contexte cloud
Les attestations sont des signatures cryptographiques créées par des attestors (Cloud KMS ou PGP) validant qu'une image a passé les étapes requises (scan de vulnérabilités, tests, review de sécurité). Binary Authorization évalue ces attestations avant chaque déploiement pod sur GKE.
Points clés
- Créer une attestation via Cloud KMS :
gcloud container binauthz attestations sign-and-create --artifact-url=IMAGE_DIGEST --attestor=ATTESTOR --keyversion=KMS_KEY_VERSION - Politique dry-run : déployer en mode audit (
enforcementMode: DRYRUN_AUDIT_LOG_ONLY) pour mesurer l'impact avant le blocage effectif - Intégration Cloud Build : étape d'attestation automatique après le scan Artifact Analysis (Trivy/Container Analysis) réussi
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis