安全共責聲明

在 Cloud Build 上執行重要業務工作負載時,需要多方各司其職,本文說明的共同責任模式指出,Google Cloud 負責 Cloud Build 服務本身和底層基礎架構的安全,而您 (客戶) 則負責 Cloud Build 的使用安全,包括特定建構作業、設定、資料,以及您使用 Cloud Build 執行的容器映像檔。

本頁列舉 Google Cloud 和客戶雙方主要責任 (請注意,此清單並非詳盡無遺)。

Google Cloud 責任

  • 保護底層基礎架構,包括硬體、韌體、核心、作業系統、儲存空間和網路。

    包含下列項目:

    • 保護資料中心的實體安全、預設加密靜態和傳輸中的資料,以及確保網路元件安全。
    • 使用 VPC Service Controls 提供網路保護。
    • 遵循安全的軟體開發做法。
    • 管理及保護 Cloud Build 服務控制層 (API、後端、排程器等),包括修補及強化。
    • 為每次建構作業叫用提供獨立的暫時性建構環境。
  • 提供 Google Cloud 整合功能,適用於身分與存取權管理 (IAM)、Cloud 稽核記錄、Cloud Key Management Service 等服務。

  • 基於合約規定的支援義務,透過資料存取透明化控管機制和存取權核准程序,限制 Google Cloud 管理員對客戶資源的存取活動,並記錄所有這類存取活動。

  • 設定後,即可產生真實的 SLSA 來源。

客戶的責任

  • 保護應用程式原始碼、建構設定檔,以及建構作業中使用的所有容器映像檔。

    包括評估映像檔是否符合您的安全標準、採用最新支援的映像檔版本,以及遵循開放原始碼元件和整體建構設定的最佳做法。

    如果需要最高安全等級,建議您自備強化映像檔來執行建構作業。

  • 確保妥善保護所有第三方整合權杖 (例如用於建立存放區連結的權杖)。

  • 根據最小權限原則,為所有與 Cloud Build 互動的使用者、群組和服務帳戶設定 IAM。

    建議您為建構作業使用專屬的使用者指定服務帳戶,而非預設帳戶。

    請確保建構指令碼適當使用提供的建構憑證、第三方整合權杖和建構可用的密鑰,並防範外洩。

  • 啟用及處理建構構件的安全漏洞掃描 (例如使用 Artifact Analysis),產生建構作業來源資訊,以及實作部署政策 (例如使用二進位授權),確保只部署經過授權和驗證的映像檔。

  • 選擇符合您資安態勢和變更容許度的發布管道。

  • 提供所需的環境詳細資料,以利 Google 進行疑難排解。

後續步驟