סקירה כללית של Binary Authorization לאשכולות מקומיים

במסמך הזה מוסבר על Binary Authorization לאשכולות מקומיים שנוצרים כחלק מ-Google Distributed Cloud. כדי להגדיר את Binary Authorization באשכולות, אפשר לעיין במאמרים הבאים:

‫Binary Authorization לאשכולות מקומיים הוא Google Cloud מוצר שמרחיב את האכיפה בזמן הפריסה של Binary Authorization המתארח ב-Google Distributed Cloud.

ארכיטקטורה

‫Binary Authorization לאשכולות מקומיים מקשר בין אשכולות לבין רכיב האכיפה של Binary Authorization, שפועל ב- Google Cloud. היא פועלת על ידי העברת בקשות להרצת קובצי אימג' של קונטיינרים מאשכולות מקומיים אל Binary Authorization enforcement API.

Binary Authorization ל-Distributed Cloud מציג תצורה עם מישור בקרה אחד של משתמש שנפרס.
Binary Authorization לארכיטקטורה של Distributed Cloud עם מישור בקרה אחד של משתמשים. (לחצו להגדלה)

‫Binary Authorization מתקין את מודול Binary Authorization, שפועל כwebhook לאימות כניסה של Kubernetes באשכול.

כששרת Kubernetes API של האשכול מעבד בקשה להפעלת Pod, הוא שולח בקשת אישור דרך מישור הבקרה אל מודול Binary Authorization.

המודול מעביר את בקשת ההרשאה אל ה-API של Binary Authorization שמתארח ב-Google Cloud.

בתאריך Google Cloud, ה-API מקבל את הבקשה ומעביר אותה לאוכף של Binary Authorization. לאחר מכן, המאכף בודק שהבקשה עומדת במדיניות של Binary Authorization. אם כן, Binary Authorization API מחזיר תגובה מסוג allow (אישור). אחרת, ה-API מחזיר תגובת דחייה.

בארגון, Binary Authorization מקבל את התשובה. אם מודול Binary Authorization וכל שאר ה-webhook של בקרת הכניסה מאשרים את בקשת הפריסה, אפשר לפרוס את קובץ אימג' של קונטיינר.

מידע נוסף על אימות של וווב-הוקים של הרשאות כניסה זמין במאמר שימוש בבקרי הרשאות כניסה.

מדיניות בנושא כשלים ב-webhook

אם יש כשל שמונע תקשורת עם Binary Authorization, מדיניות כשל ספציפית ל-webhook קובעת אם אפשר לפרוס את הקונטיינר. הגדרה של מדיניות הכשל כך שתאפשר פריסה של קובץ אימג' של קונטיינר נקראת fail open. הגדרת מדיניות הכשל כך שתמנע את הפריסה של קובץ אימג' של קונטיינר נקראת סגירה במקרה של כשל.

כדי להגדיר את מודול Binary Authorization למצב של סגירה במקרה של כשל, משנים את הקובץ manifest.yaml ואת הערך של failurePolicy מ-Ignore ל-Fail, ואז פורסים את קובץ המניפסט.

אפשר לעדכן את מדיניות הכשל במודול Binary Authorization.

המאמרים הבאים