本文說明 Google Distributed Cloud 建立的地端部署叢集適用的二進位授權。如要為叢集設定二進位授權,請參閱下列內容:
- 在 VMware 上設定二進位授權政策強制執行 (1.28 以上版本)
- 在裸機上設定二進位授權政策強制執行功能 (1.16 以上版本)
- 地端部署叢集的舊版手動設定 (已淘汰)
適用於地端叢集的二進位授權是一項 Google Cloud 產品,可將二進位授權的代管部署時間強制執行功能,擴展至 Google Distributed Cloud。
架構
地端部署叢集的二進位授權會將叢集連線至 Google Cloud上執行的二進位授權強制執行程式。這項功能會將本機叢集的容器映像檔執行要求,轉送至二進位授權強制執行 API。
二進位授權會安裝二進位授權模組,該模組會在叢集中以 Kubernetes 驗證許可控制器 Webhook 的形式執行。
當叢集的 Kubernetes API 伺服器處理執行 Pod 的要求時,會透過控制層將准入要求傳送至二進位授權模組。
接著,這個模組會將准入要求轉送至代管的二進位授權 API。
Google Cloud會收到要求,並轉送至二進位授權強制執行器。強制執行者接著會檢查要求是否符合二進位授權政策。如果符合,二進位授權 API 會傳回「允許」回應。否則,API 會傳回「拒絕」回應。
在內部部署環境中,二進位授權模組會收到回應。 如果二進位授權模組和其他所有准入 Webhook 都允許部署要求,系統就會允許部署容器映像檔。
如要進一步瞭解如何驗證准入 Webhook,請參閱「使用准入控制器」。
Webhook 失敗政策
如果發生故障導致無法與二進位授權服務通訊,系統會根據 Webhook 專屬的故障政策,判斷是否允許部署容器。將失敗政策設為允許部署容器映像檔,稱為「失敗開放」。將失敗政策設為拒絕部署容器映像檔,稱為「失敗關閉」。
如要設定二進位授權模組,在失敗時關閉,請修改 manifest.yaml 檔案,並將 failurePolicy 從 Ignore 變更為 Fail,然後部署資訊清單檔案。
您可以在二進位授權模組中更新失敗政策。
後續步驟
- 如要在 VMware 上設定二進位授權,請參閱「在 VMware 上設定二進位授權政策強制執行」。
- 如要在裸機上設定二進位授權,請參閱「在裸機上設定二進位授權政策強制執行」。
- 如要瞭解舊版手動安裝方式,請參閱「設定地端部署叢集 (已淘汰)」。
- 如要進一步瞭解 Google Distributed Cloud,請參閱 Google Distributed Cloud 簡介。
- 如要進一步瞭解二進位授權,請參閱二進位授權總覽。