סקירה כללית על הצהרות

במדריך הזה מוסבר איך ליצור אישורים של Binary Authorization ולהשתמש בהם. אחרי שנוצר קובץ אימג' של קונטיינר, אפשר ליצור אימות (attestation) כדי לאשר שבוצעה בקובץ האימג' פעילות נדרשת, כמו בדיקת רגרסיה, בדיקת נקודות חולשה או בדיקה אחרת. האישור נוצר על ידי חתימה על הגיבוב הייחודי של התמונה.

במהלך הפריסה, במקום לחזור על הפעילויות, Binary Authorization מאמת את האימותים באמצעות גורם מאמת. אם כל האישורים של תמונה מאומתים, Binary Authorization מאפשר לפרוס את התמונה.

לפני שמתחילים

  1. מפעילים את Binary Authorization.

  2. מגדירים Binary Authorization באחד מהמוצרים הבאים:

משתמשים ב-Cloud Service Mesh צריכים להגדיר רק את מדיניות Binary Authorization. הוראות מפורטות מופיעות בהמשך המדריך בקטע הגדרת מדיניות.

יצירת גורם מאמת

כדי להשתמש באימותים, קודם צריך ליצור מאמתים. בזמן הפריסה, Binary Authorization משתמש בבודקים כדי לאמת את האישור שמשויך לקובץ האימג' של הקונטיינר.

אפשר ליצור מאמתים באמצעות השיטות הבאות:

הגדרת כלל מדיניות שדורש אישורים

בקטע הזה מוסבר איך להגדיר את המדיניות כך שיידרכו אישורים.

GKE

Cloud Run

כדי להגדיר את כלל ברירת המחדל כך שידרוש אישורים, משתמשים באחת מהשיטות הבאות:

Distributed Cloud

Cloud Service Mesh

משתמשי Cloud Service Mesh יכולים ליצור כללים – כולל כללים שדורשים אישורים – שמוגדרים בהיקף של זהות שירות Mesh, חשבון שירות Kubernetes או מרחב שמות Kubernetes.

כדי להגדיר כלל ספציפי, משתמשים באחת מהשיטות הבאות:

יצירת אישורים

אישורים נוצרים על ידי חותם. תהליך יצירת האימות נקרא גם חתימה על תמונה. החותם יכול להיות אדם שיוצר אישור באופן ידני. לחלופין, החותם יכול להיות שירות אוטומטי. הוראות שמתארות גישות שונות ליצירת אישורים מפורטות בדפים הבאים:

פריסת תמונה

אחרי שיוצרים אישור, אפשר לפרוס את התמונה המשויכת.

GKE

פריסת תמונות באמצעות GKE

Cloud Run

פריסת אימג'ים באמצעות Cloud Run.

Distributed Cloud

פריסת תמונות באמצעות Distributed Cloud

Cloud Service Mesh

עומסי העבודה של Cloud Service Mesh נאכפים ברגע שהמדיניות נשמרת.

המאמרים הבאים