A Artifact Analysis usa a gestão de identidade e de acesso (IAM) para conceder acesso detalhado a recursos específicos, consoante a tarefa que vai realizar.
Esta página descreve as autorizações para controlar o acesso à análise de artefactos.
Antes de começar
- Leia sobre os conceitos de armazenamento de metadados.
- Leia como conceder, revogar e alterar o acesso aos recursos.
Funções de IAM para fornecedores e clientes de metadados
A gestão de metadados na análise de artefactos envolve duas entidades que requerem diferentes níveis de acesso:
- Um fornecedor que cria metadados armazenados em notas.
- Um cliente que identifica ocorrências de notas.
Fornecedores de metadados
Um fornecedor de metadados na análise de artefactos é um autor de metadados de recursos. Cria notas que descrevem algo que pode acontecer a um recurso.
Recomendamos que crie um Google Cloud projeto dedicado exclusivamente ao armazenamento de notas. Nesse projeto, restrinja o acesso a um utilizador ou a uma conta de serviço com as seguintes funções:
Editor de notas de análise do contentor: para criar notas às quais os seus clientes podem anexar ocorrências.
Ocorrências de análise de contentores para o visualizador de notas: para listar todas as ocorrências anexadas a uma nota.
Clientes de metadados
Um cliente de metadados na análise de artefactos anexa informações a recursos de metadados. Cria ocorrências, que são instâncias de notas e destinam-se a uma imagem específica num projeto.
Como cliente, para poder anexar ocorrências a notas e listá-las, conceda as seguintes funções ao seu utilizador ou conta de serviço:
Editor de ocorrências de análise de contentores: conceda esta função no projeto do cliente para criar ocorrências.
Container Analysis Notes Attacher: conceda esta função no projeto do fornecedor para anexar ocorrências a notas.
Visualizador de ocorrências de análise de contentores: conceda esta função no projeto do cliente para listar ocorrências nesse projeto.
Metadados de vulnerabilidade
Uma medida de segurança adicional para os metadados de vulnerabilidade é que a análise de artefactos permite que os fornecedores criem e geram ocorrências de vulnerabilidades em nome de muitos clientes. Os clientes de metadados não têm autorização de escrita para ocorrências de vulnerabilidades de fornecedores terceiros nos seus próprios projetos.
Isto significa, por exemplo, que a Artifact Analysis pode criar ocorrências de vulnerabilidades para imagens no seu projeto, mas não pode adicionar nem remover informações de vulnerabilidades que a Artifact Analysis deteta.
Isto ajuda a aplicar políticas de segurança, impedindo a manipulação de metadados de vulnerabilidade do lado do cliente.
Funções de IAM
A tabela seguinte indica as funções de IAM da Artifact Analysis e as autorizações que incluem:
Role | Permissions |
---|---|
Container Analysis Service Agent( Gives Container Analysis API the access it needs to function |
|
Container Analysis Admin( Access to all Container Analysis resources. |
|
Container Analysis Notes Attacher( Can attach Container Analysis Occurrences to Notes. |
|
Container Analysis Notes Editor( Can edit Container Analysis Notes. |
|
Container Analysis Occurrences for Notes Viewer( Can view all Container Analysis Occurrences attached to a Note. |
|
Container Analysis Notes Viewer( Can view Container Analysis Notes. |
|
Container Analysis Occurrences Editor( Can edit Container Analysis Occurrences. |
|
Container Analysis Occurrences Viewer( Can view Container Analysis Occurrences. |
|