# Binary Authorization Google Kubernetes Engine (GKE) 向けのデプロイ時アーティファクト検証サービス。「誰がデプロイしたか」ではなく「何がデプロイされるか」を検証するという方針の具体的な実装例として *Building Secure and Reliable Systems* 第14章で2箇所引用される。 - **人ではなく成果物を検証する仕組みとして**: デフォルトでは CI/CD システムが署名したコンテナイメージだけを受け入れ、誰かがブレークグラス機能を使って非準拠のイメージをデプロイした場合は Kubernetes クラスタの監査ログに通知が残る。この方式は、CI/CD システムの構成全体(ビルド要求の受付範囲・署名鍵へのアクセス制御など)が安全であることを暗黙に前提とする点に限界がある。(Source: [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 14 Deploying Code]] §Best Practices > Verify Artifacts, Not Just People) - **デプロイのチョークポイントとしてのホスト型 admission controller**: Kubernetes は Admission Controller webhook をデプロイ判定の差し込み点として提供するが、GKE を利用する場合は Binary Authorization がこの admission controller をホスト型サービスとして提供し、追加機能(署名者の管理・監査ログ連携など)も備える。(Source: [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 14 Deploying Code]] §Advanced Mitigation Strategies > Deployment Choke Points) ## 関連 - ソース: [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 14 Deploying Code]] - 実体: [[Kubernetes]] - 概念: [[ソフトウェアサプライチェーンセキュリティ]]