Architecture Decision

Architecture Decision: Software Artifact Trust

CommerceOne standardisiert Vertrauen auf unveränderliche OCI-Digests, identitätsbasierte Signaturen, SLSA-Provenance und clusterseitige Verifikation.

Entscheidung

Produktive Deployments referenzieren OCI-Artefakte per Digest. Die Build-Plattform erzeugt SBOM und Provenance, signiert den Digest mit kurzlebiger Workload Identity und veröffentlicht Evidence neben dem Artefakt. Admission Policies verifizieren diese Bedingungen vor dem Start.

Gewählt

  • Keyless Cosign mit kontrollierter OIDC Identity
  • CycloneDX-SBOM
  • SLSA-kompatible Provenance
  • Immutable Registry Promotion
  • Policy as Code im Cluster

Nicht gewählt

  • Vertrauen auf Registry-Tag
  • Langfristiger gemeinsamer Signaturschlüssel
  • Manuelle Freigabe ohne technische Evidence
  • Scan-Ergebnis als alleinige Zulassung
Konsequenzen

Build Identity, Zeit-Synchronisation, Evidence Retention, Policy Rollout und Break-Glass-Verfahren werden kritische Plattformfähigkeiten. Entwickler erhalten Golden Paths, damit Sicherheitsnachweise standardmäßig statt projektspezifisch entstehen.

⌂ Cockpit