Passo 1Mapear as prateleiras
Registries, repositórios, quem pode fazer push e quem pode fazer pull.
ATALAIAQuem pode fazer push para o registry hoje?
PLATAFORMACatorze pessoas e o pipeline. E as tags podem ser sobrescritas.
Sai da sala2 registries, 14 pessoas podem fazer push
Passo 2Assinar na origem
O pipeline assina, atesta e anexa o SBOM.
ATALAIASó o pipeline faz push, e assina cada imagem com o seu SBOM.
DEV LEADEntão a rewards-api:1.4.0 diz que commit a construiu?
ATALAIAE que workflow, em que runner.
Sai da salaPipeline assina, SBOM, proveniência
Passo 3Separar as prateleiras
DEV e PROD separados, tags imutáveis, promoção explícita.
PLATAFORMARepositórios DEV e PROD separados. PROD é só de leitura para pessoas.
ATALAIAA promoção copia a mesma imagem assinada. Nada é reconstruído.
Sai da salaDEV e PROD separados, tags imutáveis
Passo 4Verificar no deploy
Clusters e hosts só correm o que conseguem verificar.
ATALAIAO cluster verifica a assinatura antes de correr seja o que for.
PLATAFORMATentei uma imagem não assinada. Rejeitada.
DEV LEADE o auditor recebe proveniência, não capturas de ecrã.
Sai da salaAdmissão: não assinado significa sem deploy
- PLATAFORMA
- ATALAIA
- DEV LEAD