Ce document explique comment activer les API pour les produits et les fonctionnalités qui contribuent à protéger votre chaîne d'approvisionnement logicielle.
Pour collecter et afficher des insights sur la chaîne d'approvisionnement logicielle, vous devez activer les API suivantes :
- API Artifact Analysis pour stocker les métadonnées générées et utilisées par d'autres Google Cloud services.
- API Container Scanning pour analyser les images de conteneurs stockées dans Artifact Registry afin de détecter les failles et d'autres métadonnées. L'activation de cette API active automatiquement l'API Artifact Analysis.
- Artifact Registry pour stocker vos artefacts de compilation.
- Cloud Build pour générer des métadonnées de provenance du build.
- (GKE uniquement) API Container Security pour analyser les charges de travail en cours d'exécution afin de détecter les failles du système d'exploitation.
Vous devez exécuter l'API Container Scanning dans le même Google Cloud projet qu'Artifact Registry. Vous pouvez exécuter d'autres Google Cloud services qui utilisent le registre dans des projets distincts.
Activer les API requises pour les insights
Pour activer les API requises pour générer et afficher des insights :
Console
Utiliser tous les services dans le même projet
Activez les API requises ensemble.
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous
avez créé le projet, vous disposez probablement déjà de cette autorisation via le
rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation via le
rôle Administrateur d'utilisation du service (roles/serviceusage.serviceUsageAdmin).
Découvrez comment attribuer des rôles.
Utiliser des projets distincts
Activez Container Scanning et Artifact Registry dans le projet où vous souhaitez exécuter Artifact Registry.
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation
serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation via le rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation via le rôle Administrateur d'utilisation du service (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.Activez l'API Cloud Build dans les projets où vous exécutez Cloud Build.
Activez l'API Container Security dans les projets où vous exécutez GKE.
Google Cloud CLI
Utiliser tous les services dans le même projet
Activez les API requises ensemble.
gcloud services enable containerscanning.googleapis.com \
cloudbuild.googleapis.com \
artifactregistry.googleapis.com \
containersecurity.googleapis.com
Utiliser des projets distincts
Activez Container Scanning et Artifact Registry dans le projet où vous souhaitez exécuter Artifact Registry. Remplacez
AR_PROJECTpar l'ID du projet approprié Google Cloud .gcloud services enable containerscanning.googleapis.com \ artifactregistry.googleapis.com \ --project=AR_PROJECTActivez l'API Cloud Build dans les projets où vous exécutez Cloud Build. Remplacez
BUILD_PROJECTpar l'ID du projet approprié Google Cloud .gcloud services enable cloudbuild.googleapis.com \ --project=BUILD_PROJECTActivez l'API Container Security dans les projets où vous exécutez GKE. Remplacez
GKE_PROJECTpar l'ID du projet approprié Google Cloud .gcloud services enable containersecurity.googleapis.com \ --project=GKE_PROJECT
Vous avez activé les API minimales requises pour générer et afficher des insights dans Google Cloud les panneaux de la console et dans le tableau de bord de la stratégie de sécurité GKE.
Vous pouvez activer les API pour d'autres services à partir de la bibliothèque d'API ou à l'aide de la commande gcloud services enable.
Étape suivante
- Découvrez les autorisations IAM requises pour afficher les insights sur la sécurité.
- En savoir plus sur la sécurité de la chaîne d'approvisionnement logicielle dans la présentation
- Découvrez les pratiques de sécurité de la chaîne d'approvisionnement logicielle et comment les produits vous aident à les mettre en œuvre. Google Cloud