במסמך הזה מוסבר על Binary Authorization לאשכולות מקומיים שנוצרים כחלק מ-Google Distributed Cloud. כדי להגדיר את Binary Authorization באשכולות, אפשר לעיין במאמרים הבאים:
- הגדרת אכיפת מדיניות של Binary Authorization ב-VMware (גרסה 1.28 ואילך)
- הגדרה של אכיפת מדיניות Binary Authorization בשרת פיזי (גרסה 1.16 ואילך)
- הגדרה ידנית מדור קודם של אשכולות מקומיים (יצאה משימוש)
Binary Authorization לאשכולות מקומיים הוא Google Cloud מוצר שמרחיב את האכיפה בזמן הפריסה של Binary Authorization המתארח ב-Google Distributed Cloud.
ארכיטקטורה
Binary Authorization לאשכולות מקומיים מקשר בין אשכולות לבין רכיב האכיפה של Binary Authorization, שפועל ב- Google Cloud. היא פועלת על ידי העברת בקשות להרצת קובצי אימג' של קונטיינרים מאשכולות מקומיים אל Binary Authorization enforcement API.
Binary Authorization מתקין את מודול Binary Authorization, שפועל כwebhook לאימות כניסה של Kubernetes באשכול.
כששרת Kubernetes API של האשכול מעבד בקשה להפעלת Pod, הוא שולח בקשת אישור דרך מישור הבקרה אל מודול Binary Authorization.
המודול מעביר את בקשת ההרשאה אל ה-API של Binary Authorization שמתארח ב-Google Cloud.
בתאריך Google Cloud, ה-API מקבל את הבקשה ומעביר אותה לאוכף של Binary Authorization. לאחר מכן, המאכף בודק שהבקשה עומדת במדיניות של Binary Authorization. אם כן, Binary Authorization API מחזיר תגובה מסוג allow (אישור). אחרת, ה-API מחזיר תגובת דחייה.
בארגון, Binary Authorization מקבל את התשובה. אם מודול Binary Authorization וכל שאר ה-webhook של בקרת הכניסה מאשרים את בקשת הפריסה, אפשר לפרוס את קובץ אימג' של קונטיינר.
מידע נוסף על אימות של וווב-הוקים של הרשאות כניסה זמין במאמר שימוש בבקרי הרשאות כניסה.
מדיניות בנושא כשלים ב-webhook
אם יש כשל שמונע תקשורת עם Binary Authorization, מדיניות כשל ספציפית ל-webhook קובעת אם אפשר לפרוס את הקונטיינר. הגדרה של מדיניות הכשל כך שתאפשר פריסה של קובץ אימג' של קונטיינר נקראת fail open. הגדרת מדיניות הכשל כך שתמנע את הפריסה של קובץ אימג' של קונטיינר נקראת סגירה במקרה של כשל.
כדי להגדיר את מודול Binary Authorization למצב של סגירה במקרה של כשל, משנים את הקובץ manifest.yaml ואת הערך של failurePolicy מ-Ignore ל-Fail, ואז פורסים את קובץ המניפסט.
אפשר לעדכן את מדיניות הכשל במודול Binary Authorization.
המאמרים הבאים
- כדי להגדיר Binary Authorization ב-VMware, אפשר לעיין במאמר בנושא הגדרת אכיפת מדיניות של Binary Authorization ב-VMware.
- במאמר הגדרת אכיפת מדיניות של Binary Authorization בשרת Bare Metal מוסבר איך להגדיר Binary Authorization בשרת Bare Metal.
- לגבי התקנות ידניות מדור קודם, אפשר לעיין במאמר הגדרה של אשכולות מקומיים (הוצא משימוש).
- מידע נוסף על Google Distributed Cloud זמין בסקירה הכללית על Google Distributed Cloud.
- מידע נוסף על Binary Authorization זמין במאמר סקירה כללית על Binary Authorization.