יצירת אשכול

בדף הזה מוסבר איך ליצור אשכול ב-Google Kubernetes Engine ‏ (GKE) עם Binary Authorization מופעל. מבצעים את השלב הזה בשורת הפקודה באמצעות פקודות gcloud או במסוף Google Cloud . השלב הזה הוא חלק מהגדרת Binary Authorization ל-GKE.

לפני שמתחילים

יצירת אשכול עם Binary Authorization מופעל (ניטור CV בלבד)

התכונה Binary Authorization פועלת עם אשכולות במצב Autopilot או במצב Standard. כדי להגדיר מצב הערכה של ניטור בלבד, צריך לציין לפחות מדיניות פלטפורמה מבוססת-בדיקה אחת.

כדי ליצור אשכול עם Binary Authorization שמופעל בו מעקב אחרי CV בלבד:

המסוף

בשלבים הבאים מוסבר איך להגדיר אשכול רגיל.

  1. נכנסים לדף GKE במסוף Google Cloud .

    מעבר אל GKE

  2. לוחצים על Create Cluster (יצירת אשכול). מזינים ערכים בשדות ברירת המחדל כמו שמתואר במאמר בנושא יצירת אשכול אזורי.

  3. בתפריט הניווט, לוחצים על אבטחה.

  4. בוחרים באפשרות Binary Authorization. 1. בוחרים באפשרות Audit-only ומגדירים מדיניות פלטפורמה שמבוססת על בדיקת CV שרוצים ש-Binary Authorization יבדוק את התמונות של האשכול שלכם בהשוואה אליהן.

  5. לוחצים על יצירה.

gcloud

  1. מגדירים את Google Cloud פרויקט ברירת המחדל:

    gcloud config set project PROJECT_ID
    

    מחליפים את PROJECT_ID במזהה הפרויקט שבו רוצים ליצור את האשכול.

  2. יצירת אשכול שמשתמש רק במעקב מבוסס-מדיניות של פלטפורמת CV:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • ‫CLUSTER_NAME: שם האשכול.
    • ‫LOCATION: המיקום – לדוגמה, us-central1 או asia-south1.
    • ‫POLICY_PROJECT_ID: מזהה הפרויקט שבו מאוחסנת המדיניות.
    • POLICY_ID: מזהה המדיניות.
    • ‫CLUSTER_PROJECT_ID: מזהה הפרויקט של האשכול.

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID \
        --project=CLUSTER_PROJECT_ID

    ‏Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID `
        --project=CLUSTER_PROJECT_ID

    Windows‏ (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID ^
        --project=CLUSTER_PROJECT_ID

יצירת האשכול יכולה להימשך כמה דקות.

יצירת אשכול עם Binary Authorization מופעל (אכיפה בלבד)

התכונה Binary Authorization פועלת עם אשכולות במצב Autopilot או במצב Standard. מדיניות האכיפה מוגדרת למדיניות הפרויקט, שמאפשרת כברירת מחדל את כל התמונות. כדי לשנות את מדיניות הפרויקט, פועלים לפי ההוראות האלה.

כדי ליצור אשכול עם Binary Authorization מופעל, שמופעל בו רק אכיפה:

המסוף

בשלבים הבאים מוסבר איך להגדיר אשכול רגיל.

  1. נכנסים לדף GKE במסוף Google Cloud .

    מעבר אל GKE

  2. לוחצים על Create Cluster (יצירת אשכול). מזינים ערכים בשדות ברירת המחדל כמו שמתואר במאמר בנושא יצירת אשכול אזורי.

  3. בתפריט הניווט, לוחצים על אבטחה.

  4. בוחרים באפשרות Binary Authorization.

  5. בוחרים באפשרות אכיפה בלבד.

  6. לוחצים על יצירה.

gcloud

  1. מגדירים את Google Cloud פרויקט ברירת המחדל:

    gcloud config set project PROJECT_ID
    

    מחליפים את PROJECT_ID במזהה הפרויקט שבו רוצים ליצור את האשכול.

  2. יצירת אשכול שמשתמש באכיפת מדיניות בלבד:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • ‫CLUSTER_NAME: שם האשכול.
    • ‫LOCATION: המיקום – לדוגמה, us-central1 או asia-south1.
    • ‫CLUSTER_PROJECT_ID: מזהה הפרויקט של האשכול.

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCE \
        --project=CLUSTER_PROJECT_ID

    ‏Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCE `
        --project=CLUSTER_PROJECT_ID

    Windows‏ (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCE ^
        --project=CLUSTER_PROJECT_ID

Terraform

בדוגמה הבאה של Terraform נוצר ומגודר אשכול Standard:

resource "google_container_cluster" "default" {
  name               = "gke-standard-regional-binauthz-enforce"
  location           = "us-west1"
  initial_node_count = 1

  binary_authorization {
    evaluation_mode = "PROJECT_SINGLETON_POLICY_ENFORCE"
  }
}

מידע נוסף על שימוש ב-Terraform זמין במאמר תמיכה ב-Terraform ב-GKE.

יצירת האשכול יכולה להימשך כמה דקות.

יצירת אשכול עם Binary Authorization מופעל (מעקב ואכיפה של CV)

התכונה Binary Authorization פועלת עם אשכולות במצב Autopilot או במצב Standard.

לצורך אכיפה, המדיניות מוגדרת למדיניות הפרויקט, שמאפשרת כברירת מחדל את כל התמונות. כדי לשנות את מדיניות הפרויקט, פועלים לפי ההוראות האלה.

כדי להשתמש במעקב אחר קורות חיים, צריך לציין לפחות מדיניות פלטפורמה שמבוססת על בדיקת קורות חיים.

כדי ליצור אשכול עם Binary Authorization שמופעל עם מעקב ואכיפה של CV:

המסוף

בשלבים הבאים מוסבר איך להגדיר אשכול רגיל.

  1. נכנסים לדף GKE במסוף Google Cloud .

    מעבר אל GKE

  2. לוחצים על Create Cluster (יצירת אשכול). מזינים ערכים בשדות ברירת המחדל כמו שמתואר במאמר בנושא יצירת אשכול אזורי.

  3. בתפריט הניווט, לוחצים על אבטחה.

  4. בוחרים באפשרות Binary Authorization.

  5. בוחרים באפשרות ביקורת ואכיפה ומגדירים מדיניות פלטפורמה שמבוססת על בדיקת ערכי CV.

  6. לוחצים על יצירה.

gcloud

  1. מגדירים את Google Cloud פרויקט ברירת המחדל:

    gcloud config set project PROJECT_ID
    

    מחליפים את PROJECT_ID במזהה הפרויקט שבו רוצים ליצור את האשכול.

  2. יוצרים אשכול שמשתמש גם באכיפת מדיניות של פרויקט יחיד וגם במעקב מבוסס-מדיניות של פלטפורמת CV:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • ‫CLUSTER_NAME: שם האשכול.
    • ‫LOCATION: המיקום – לדוגמה, us-central1 או asia-south1.
    • ‫POLICY_PROJECT_ID: מזהה הפרויקט שבו מאוחסנת המדיניות.
    • POLICY_ID: מזהה המדיניות.
    • ‫CLUSTER_PROJECT_ID: מזהה הפרויקט של האשכול.

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID \
        --project=CLUSTER_PROJECT_ID

    ‏Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID `
        --project=CLUSTER_PROJECT_ID

    Windows‏ (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID ^
        --project=CLUSTER_PROJECT_ID

יצירת האשכול יכולה להימשך כמה דקות.

יצירת אשכול של כללים לקביעת ערך שמשתמש בכמה כללי מדיניות של פלטפורמה (מעקב אחרי כללים לקביעת ערך בלבד)

התכונה Binary Authorization פועלת עם אשכולות במצב Autopilot או במצב Standard.

אפשר ליצור אשכולות עם כמה מדיניות פלטפורמה שמשויכת אליהם (מידע נוסף זמין במאמר בנושא הפניה ל-GKE API).

המסוף

בשלבים הבאים מוסבר איך להגדיר אשכול רגיל.

  1. נכנסים לדף GKE במסוף Google Cloud .

    מעבר אל GKE

  2. לוחצים על Create Cluster (יצירת אשכול). מזינים ערכים בשדות ברירת המחדל כמו שמתואר במאמר בנושא יצירת אשכול אזורי.

  3. בתפריט הניווט, לוחצים על אבטחה.

  4. בוחרים באפשרות Binary Authorization.

  5. בוחרים באפשרות Audit-only (ביקורת בלבד) ומגדירים מדיניות פלטפורמה אחת או יותר שרוצים ש-Binary Authorization תעריך את האשכול שלכם לפיה.

  6. לוחצים על יצירה.

gcloud

  1. מגדירים את Google Cloud פרויקט ברירת המחדל:

    gcloud config set project PROJECT_ID
    
  2. יוצרים את האשכול.

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • ‫CLUSTER_NAME: שם האשכול.
    • ‫LOCATION: המיקום – לדוגמה, us-central1 או asia-south1.
    • ‫POLICY_PROJECT_ID_1: מזהה הפרויקט שבו מאוחסנת מדיניות הפלטפורמה הראשונה.
    • ‫POLICY_ID_1: מזהה המדיניות של המדיניות הראשונה בפלטפורמה.
    • ‫POLICY_PROJECT_ID_2: מזהה הפרויקט שבו מאוחסנת מדיניות הפלטפורמה השנייה. אפשר לאחסן כמה כללי מדיניות באותו פרויקט או בפרויקטים שונים.
    • ‫POLICY_ID_2: מזהה המדיניות של המדיניות השנייה בפלטפורמה.
    • ‫CLUSTER_PROJECT_ID: מזהה הפרויקט של האשכול.

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 \
        --project=CLUSTER_PROJECT_ID

    ‏Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 `
        --project=CLUSTER_PROJECT_ID

    Windows‏ (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 ^
        --project=CLUSTER_PROJECT_ID

יצירת האשכול יכולה להימשך כמה דקות.

יצירת אשכול CV שמשתמש בכמה מדיניות פלטפורמה (מעקב ואכיפה של CV)

התכונה Binary Authorization פועלת עם אשכולות במצב Autopilot או במצב Standard.

אפשר ליצור אשכולות עם כמה מדיניות פלטפורמה שמשויכת אליהם (מידע נוסף זמין במאמר בנושא הפניה ל-GKE API).

המסוף

בשלבים הבאים מוסבר איך להגדיר אשכול רגיל.

  1. נכנסים לדף GKE במסוף Google Cloud .

    מעבר אל GKE

  2. לוחצים על Create Cluster (יצירת אשכול). מזינים ערכים בשדות ברירת המחדל כמו שמתואר במאמר יצירת אשכול אזורי.

  3. בתפריט הניווט, לוחצים על אבטחה.

  4. בוחרים באפשרות Binary Authorization.

  5. בוחרים באפשרות ביקורת ואכיפה ומגדירים מדיניות למעקב אחר CV.

  6. לוחצים על יצירה.

gcloud

  1. מגדירים את Google Cloud פרויקט ברירת המחדל:

    gcloud config set project PROJECT_ID
    
  2. יוצרים אשכול שמשתמש גם באכיפת מדיניות של פרויקט יחיד וגם במעקב מבוסס-מדיניות של פלטפורמת CV:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • ‫CLUSTER_NAME: שם האשכול.
    • ‫LOCATION: המיקום – לדוגמה, us-central1 או asia-south1.
    • ‫POLICY_PROJECT_ID_1: מזהה הפרויקט שבו מאוחסנת מדיניות הפלטפורמה הראשונה.
    • ‫POLICY_ID_1: מזהה המדיניות של המדיניות הראשונה בפלטפורמה.
    • ‫POLICY_PROJECT_ID_2: מזהה הפרויקט שבו מאוחסנת מדיניות הפלטפורמה השנייה. אפשר לאחסן כמה כללי מדיניות באותו פרויקט או בפרויקטים שונים.
    • ‫POLICY_ID_2: מזהה המדיניות של המדיניות השנייה בפלטפורמה.
    • ‫CLUSTER_PROJECT_ID: מזהה הפרויקט של האשכול.

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 \
        --project=CLUSTER_PROJECT_ID

    ‏Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 `
        --project=CLUSTER_PROJECT_ID

    Windows‏ (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 ^
        --project=CLUSTER_PROJECT_ID

יצירת האשכול יכולה להימשך כמה דקות.

אימות שהתכונה 'הרשאה בינארית' מופעלת

כדי לוודא שהתכונה 'אישור בינארי' מופעלת באשכול:

המסוף

  1. פותחים את הדף GKE במסוף Google Cloud .

    מעבר אל GKE

  2. בקטע Kubernetes clusters (אשכולות Kubernetes), מוצאים את האשכול.

  3. בקטע אבטחה, מוודאים שהאפשרות אישור בינארי מוגדרת למופעל.

gcloud

כדי להציג את קישורי המדיניות של האשכול:

gcloud beta container clusters describe CLUSTER_NAME --location LOCATION --project CLUSTER_PROJECT_ID | grep -A 10 policyBindings:

שימו לב: יכול להיות שיופיע מידע נוסף אחרי רשימת ההתאמות למדיניות.

המאמרים הבאים