ATALAIA
  1. Inicio
  2. Servicios
  3. Registry y firma
09Estación 09 · Release y pruebas

Registry y firma

Cada build que llega al registry está firmado, lleva su SBOM y dice de dónde viene. Todo lo demás no se despliega.

En las estanterías

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Mapea las estanterías

Registries, repositorios, quién puede subir y quién puede descargar.

ATALAIA¿Quién puede publicar en el registry hoy?

PLATAFORMACatorce personas y el pipeline. Y los tags se pueden sobrescribir.

Sale de la sala2 registries, 14 personas pueden hacer push

Paso 2Firma en origen

El pipeline firma, atesta y adjunta el SBOM.

ATALAIASolo el pipeline publica, y firma cada imagen con su SBOM.

DEV LEAD¿O sea que rewards-api:1.4.0 dice qué commit lo construyó?

ATALAIAY qué workflow, en qué runner.

Sale de la salaEl pipeline firma, SBOM, provenance

Paso 3Separa las estanterías

DEV y PROD separados, tags inmutables, promoción explícita.

PLATAFORMARepositorios DEV y PROD separados. PROD es de solo lectura para las personas.

ATALAIALa promoción copia la misma imagen firmada. No se reconstruye nada.

Sale de la salaDEV y PROD separados, tags inmutables

Paso 4Verifica en el deploy

Los clústeres y los hosts solo ejecutan lo que pueden verificar.

ATALAIAEl clúster comprueba la firma antes de ejecutar nada.

PLATAFORMAProbé una imagen sin firmar. Rechazada.

DEV LEADY el auditor recibe la procedencia, no capturas de pantalla.

Sale de la salaAdmission: sin firma, no se despliega

  • PLATAFORMA
  • ATALAIA
  • DEV LEAD

De la build al clúster

Una imagen, un digest, todo el camino. Los pasos numerados son los checks que hacen imposible ejecutar una imagen sin firmar.

  1. Buildsolo pipeline
  2. 1Firmarfirma, SBOM, provenance
  3. Estante DEVsubido por CI
  4. 2Promocionarmismo digest, sin rebuild
  5. 3Estante PRODsolo lectura, inmutable
  6. 4Clústerverificar y luego ejecutar
  1. 1
    El pipeline firma y atesta

    Firma, SBOM y procedencia adjuntas al digest.

  2. 2
    La promoción copia, nunca reconstruye

    Lo que se probó es exactamente lo que se entrega.

  3. 3
    Los tags de PROD no se pueden mover

    Tags inmutables, sin permisos de push para humanos.

  4. 4
    El admission control verifica

    Sin firma válida de tu pipeline, no hay pod.

Qué sale mal

Si se puede desplegar cualquier imagen del registry, al atacante le basta con subir una. Sin provenance no puedes demostrar lo que desplegaste, ni a un auditor ni a ti mismo.

SEÑALES DE QUE ESTÁS AQUÍ

  • Cualquiera con permiso de escritura en el registry puede sobrescribir un tag
  • Nadie sabe decir qué commit construyó la imagen en producción
  • Los SBOM se generan para las auditorías, no en cada build

Qué recibes

  • Builds firmados con procedencia desde el pipeline
  • Un SBOM adjunto a cada artefacto
  • Tags inmutables y repositorios DEV y PROD separados
  • Una regla de admission: sin firma, no se despliega

Formato típico: De dos a cuatro semanas, según los registries y runtimes.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.