Membuat cluster

Halaman ini menjelaskan cara membuat cluster di Google Kubernetes Engine (GKE) dengan Otorisasi Biner diaktifkan. Anda melakukan langkah ini di command line menggunakan perintah gcloud atau di konsol Google Cloud . Langkah ini merupakan bagian dari penyiapan Otorisasi Biner untuk GKE.

Sebelum memulai

  • Aktifkan Otorisasi Biner.

  • Aktifkan GKE API, jika belum diaktifkan.

    Peran yang diperlukan untuk mengaktifkan API

    Untuk mengaktifkan API, Anda memerlukan izin serviceusage.services.enable. Jika Anda membuat project, kemungkinan Anda sudah memiliki izin ini melalui peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin). Pelajari cara memberikan peran.

    Mengaktifkan API

  • Konfigurasi kebijakan platform menggunakan konsolGoogle Cloud , alat command line, atau REST API.

Buat cluster dengan Otorisasi Biner diaktifkan (khusus pemantauan CV)

Otorisasi Biner berfungsi dengan cluster Autopilot atau Standard. Untuk mengonfigurasi mode evaluasi khusus pemantauan, Anda harus menentukan setidaknya satu kebijakan platform berbasis pemeriksaan.

Untuk membuat cluster dengan Otorisasi Biner yang diaktifkan hanya dengan pemantauan CV, lakukan hal berikut:

Konsol

Langkah-langkah berikut mengonfigurasi cluster Standard.

  1. Di konsol Google Cloud , buka halaman GKE.

    Buka GKE

  2. Klik Create Cluster. Masukkan nilai untuk kolom default seperti yang dijelaskan di Membuat cluster zona.

  3. Di panel navigasi, di bagian Cluster, klik Advanced settings.

  4. Di baris Otorisasi Biner, klik Edit configuration.

  5. Pilih Aktifkan Otorisasi Biner.

  6. Pilih Khusus audit, konfigurasikan kebijakan platform berbasis pemeriksaan CV yang Anda inginkan agar Otorisasi Biner mengevaluasi image cluster Anda, lalu klik Simpan.

  7. Klik Create.

gcloud

  1. Tetapkan project Google Cloud default Anda:

    gcloud config set project PROJECT_ID
    

    Ganti PROJECT_ID dengan ID project tempat Anda ingin membuat cluster.

  2. Buat cluster yang hanya menggunakan pemantauan berbasis kebijakan platform CV:

    Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

    • CLUSTER_NAME: nama cluster.
    • LOCATION: lokasi—misalnya, us-central1 atau asia-south1.
    • POLICY_PROJECT_ID: ID project tempat kebijakan disimpan.
    • POLICY_ID: ID kebijakan.
    • CLUSTER_PROJECT_ID: project ID cluster.

    Jalankan perintah berikut:

    Linux, macOS, atau Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID \
        --project=CLUSTER_PROJECT_ID

    Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID `
        --project=CLUSTER_PROJECT_ID

    Windows (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID ^
        --project=CLUSTER_PROJECT_ID

Pembuatan cluster Anda dapat memakan waktu beberapa menit.

Membuat cluster dengan Otorisasi Biner diaktifkan (khusus penerapan)

Otorisasi Biner berfungsi dengan cluster Autopilot atau Standard. Kebijakan terkait Proses Penegakan Kebijakan ditetapkan ke kebijakan project yang secara default mengizinkan semua image. Untuk mengubah kebijakan project, ikuti petunjuk ini.

Untuk membuat cluster dengan Otorisasi Biner diaktifkan dengan hanya penegakan yang diaktifkan, lakukan hal berikut:

Konsol

Langkah-langkah berikut mengonfigurasi cluster Standard.

  1. Di konsol Google Cloud , buka halaman GKE.

    Buka GKE

  2. Klik Create Cluster. Masukkan nilai untuk kolom default seperti yang dijelaskan di Membuat cluster zona.

  3. Di panel navigasi, di bagian Cluster, klik Advanced settings.

  4. Di baris Otorisasi Biner, klik Edit configuration.

  5. Pilih Aktifkan Otorisasi Biner.

  6. Pilih Terapkan saja, lalu klik Simpan.

  7. Klik Create.

gcloud

  1. Tetapkan project Google Cloud default Anda:

    gcloud config set project PROJECT_ID
    

    Ganti PROJECT_ID dengan ID project tempat Anda ingin membuat cluster.

  2. Buat cluster yang hanya menggunakan penegakan kebijakan:

    Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

    • CLUSTER_NAME: nama cluster.
    • LOCATION: lokasi—misalnya, us-central1 atau asia-south1.
    • CLUSTER_PROJECT_ID: project ID cluster.

    Jalankan perintah berikut:

    Linux, macOS, atau Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCE \
        --project=CLUSTER_PROJECT_ID

    Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCE `
        --project=CLUSTER_PROJECT_ID

    Windows (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCE ^
        --project=CLUSTER_PROJECT_ID

Terraform

Contoh Terraform berikut membuat dan mengonfigurasi cluster Standar:

resource "google_container_cluster" "default" {
  name               = "gke-standard-regional-binauthz-enforce"
  location           = "us-west1"
  initial_node_count = 1

  binary_authorization {
    evaluation_mode = "PROJECT_SINGLETON_POLICY_ENFORCE"
  }
}

Untuk mempelajari lebih lanjut cara menggunakan Terraform, lihat Dukungan Terraform untuk GKE.

Pembuatan cluster Anda dapat memakan waktu beberapa menit.

Buat cluster dengan Otorisasi Biner diaktifkan (pemantauan dan penerapan CV)

Otorisasi Biner berfungsi dengan cluster Autopilot atau Standard.

Untuk penegakan, kebijakan ditetapkan ke kebijakan project yang secara default mengizinkan semua image. Untuk mengubah kebijakan project, ikuti petunjuk ini.

Untuk pemantauan CV, Anda harus menentukan setidaknya satu kebijakan platform berbasis pemeriksaan CV.

Untuk membuat cluster dengan Otorisasi Biner yang diaktifkan dengan pemantauan dan penegakan CV, lakukan hal berikut:

Konsol

Langkah-langkah berikut mengonfigurasi cluster Standard.

  1. Di konsol Google Cloud , buka halaman GKE.

    Buka GKE

  2. Klik Create Cluster. Masukkan nilai untuk kolom default seperti yang dijelaskan di Membuat cluster zona.

  3. Di panel navigasi, di bagian Cluster, klik Advanced settings.

  4. Di baris Otorisasi Biner, klik Edit configuration.

  5. Pilih Aktifkan Otorisasi Biner.

  6. Pilih Audit dan Terapkan, konfigurasi kebijakan platform berbasis pemeriksaan CV, lalu klik Simpan.

  7. Klik Create.

gcloud

  1. Tetapkan project Google Cloud default Anda:

    gcloud config set project PROJECT_ID
    

    Ganti PROJECT_ID dengan ID project tempat Anda ingin membuat cluster.

  2. Buat cluster yang menggunakan penegakan kebijakan singleton project dan pemantauan berbasis kebijakan platform CV:

    Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

    • CLUSTER_NAME: nama cluster.
    • LOCATION: lokasi—misalnya, us-central1 atau asia-south1.
    • POLICY_PROJECT_ID: ID project tempat kebijakan disimpan.
    • POLICY_ID: ID kebijakan.
    • CLUSTER_PROJECT_ID: project ID cluster.

    Jalankan perintah berikut:

    Linux, macOS, atau Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID \
        --project=CLUSTER_PROJECT_ID

    Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID `
        --project=CLUSTER_PROJECT_ID

    Windows (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID ^
        --project=CLUSTER_PROJECT_ID

Pembuatan cluster Anda dapat memakan waktu beberapa menit.

Membuat cluster CV yang menggunakan beberapa kebijakan platform (khusus pemantauan CV)

Otorisasi Biner berfungsi dengan cluster Autopilot atau Standard.

Anda dapat membuat cluster dengan beberapa kebijakan platform yang terikat padanya (lihat Referensi API GKE untuk mengetahui informasi selengkapnya).

Konsol

Langkah-langkah berikut mengonfigurasi cluster Standard.

  1. Di konsol Google Cloud , buka halaman GKE.

    Buka GKE

  2. Klik Create Cluster. Masukkan nilai untuk kolom default seperti yang dijelaskan di Membuat cluster zona.

  3. Di panel navigasi, di bagian Cluster, klik Advanced settings.

  4. Di baris Otorisasi Biner, klik Edit configuration.

  5. Pilih Aktifkan Otorisasi Biner.

  6. Pilih Khusus audit, konfigurasi satu atau beberapa kebijakan platform yang Anda inginkan Otorisasi Biner untuk mengevaluasi cluster Anda, lalu klik Simpan.

  7. Klik Create.

gcloud

  1. Tetapkan project Google Cloud default Anda:

    gcloud config set project PROJECT_ID
    
  2. Buat cluster.

    Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

    • CLUSTER_NAME: nama cluster.
    • LOCATION: lokasi — misalnya, us-central1 atau asia-south1.
    • POLICY_PROJECT_ID_1: ID project tempat kebijakan platform pertama disimpan.
    • POLICY_ID_1: ID kebijakan dari kebijakan platform pertama.
    • POLICY_PROJECT_ID_2: ID project tempat kebijakan platform kedua disimpan. Beberapa kebijakan dapat disimpan dalam project yang sama atau dalam project yang berbeda.
    • POLICY_ID_2: ID kebijakan dari kebijakan platform kedua.
    • CLUSTER_PROJECT_ID: project ID cluster.

    Jalankan perintah berikut:

    Linux, macOS, atau Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 \
        --project=CLUSTER_PROJECT_ID

    Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 `
        --project=CLUSTER_PROJECT_ID

    Windows (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 ^
        --project=CLUSTER_PROJECT_ID

Pembuatan cluster Anda dapat memakan waktu beberapa menit.

Membuat cluster CV yang menggunakan beberapa kebijakan platform (pemantauan dan penerapan CV)

Otorisasi Biner berfungsi dengan cluster Autopilot atau Standard.

Anda dapat membuat cluster dengan beberapa kebijakan platform yang terikat padanya (lihat Referensi API GKE untuk mengetahui informasi selengkapnya).

Konsol

Langkah-langkah berikut mengonfigurasi cluster Standard.

  1. Di konsol Google Cloud , buka halaman GKE.

    Buka GKE

  2. Klik Create Cluster. Masukkan nilai untuk kolom default seperti yang dijelaskan di Membuat cluster zona.

  3. Di panel navigasi, di bagian Cluster, klik Advanced settings.

  4. Di baris Otorisasi Biner, klik Edit configuration.

  5. Pilih Aktifkan Otorisasi Biner.

  6. Pilih Audit dan Terapkan, konfigurasikan kebijakan pemantauan CV, lalu klik Simpan.

  7. Klik Create.

gcloud

  1. Tetapkan project Google Cloud default Anda:

    gcloud config set project PROJECT_ID
    
  2. Buat cluster yang menggunakan penegakan kebijakan singleton project dan pemantauan berbasis kebijakan platform CV:

    Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

    • CLUSTER_NAME: nama cluster.
    • LOCATION: lokasi — misalnya, us-central1 atau asia-south1.
    • POLICY_PROJECT_ID_1: ID project tempat kebijakan platform pertama disimpan.
    • POLICY_ID_1: ID kebijakan dari kebijakan platform pertama.
    • POLICY_PROJECT_ID_2: ID project tempat kebijakan platform kedua disimpan. Beberapa kebijakan dapat disimpan dalam project yang sama atau dalam project yang berbeda.
    • POLICY_ID_2: ID kebijakan dari kebijakan platform kedua.
    • CLUSTER_PROJECT_ID: project ID cluster.

    Jalankan perintah berikut:

    Linux, macOS, atau Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 \
        --project=CLUSTER_PROJECT_ID

    Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 `
        --project=CLUSTER_PROJECT_ID

    Windows (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS_AND_PROJECT_SINGLETON_POLICY_ENFORCE ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_1/platforms/gke/policies/POLICY_ID_1 ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID_2/platforms/gke/policies/POLICY_ID_2 ^
        --project=CLUSTER_PROJECT_ID

Pembuatan cluster Anda dapat memakan waktu beberapa menit.

Pastikan Otorisasi Biner diaktifkan

Untuk memverifikasi bahwa Otorisasi Biner diaktifkan untuk cluster, lakukan hal berikut:

Konsol

  1. Buka halaman GKE di konsol Google Cloud .

    Buka GKE

  2. Di bagian Kubernetes clusters, temukan cluster Anda.

  3. Di bagian Security, pastikan Otorisasi Biner disetel ke Enabled.

gcloud

Untuk mencantumkan binding kebijakan untuk cluster Anda, lakukan hal berikut:

gcloud beta container clusters describe CLUSTER_NAME --location LOCATION --project CLUSTER_PROJECT_ID | grep -A 10 policyBindings:

Perhatikan bahwa mungkin ada informasi tambahan setelah daftar binding kebijakan.

Langkah berikutnya