Untuk mempelajari lebih lanjut cara menggunakan pernyataan pengesahan, lihat Membuat kebijakan pengesahan.
Pernyataan yang tersedia untuk membuat kebijakan pengesahan diuraikan dalam tabel berikut. Kebijakan dapat memvalidasi pernyataan yang dibuat oleh image Confidential Space, container workload, dan instance VM.
Pernyataan gambar
| Pernyataan | Jenis | Deskripsi |
|---|---|---|
|
Berinteraksi dengan:
|
Enumerasi |
Memverifikasi bahwa image Confidential Space adalah versi debug atau produksi. Nilai yang valid adalah sebagai berikut:
ContohKode berikut memverifikasi bahwa image Confidential Space versi debug sedang digunakan: Kode berikut memverifikasi bahwa versi produksi image Confidential Space sedang digunakan: |
assertion.submods.confidential_space.support_attributes
|
Array string |
Memverifikasi versi keamanan image Confidential Space produksi yang berjalan di instance Confidential VM, menggunakan atribut dukungannya. Image Confidential Space untuk proses debug tidak memiliki set atribut dukungan. Berikut adalah atribut dukungan yang valid:
ContohKode berikut memverifikasi bahwa image Ruang Rahasia versi stabil sedang digunakan: |
assertion.swname |
Enumerasi |
Memverifikasi software yang berjalan di entitas yang membuktikan. Nilainya selalu Contoh |
assertion.swversion |
Array string |
Memverifikasi versi software image Confidential Space. Sebaiknya
gunakan
Contoh |
Pernyataan penampung
| Pernyataan | Jenis | Deskripsi |
|---|---|---|
|
Berinteraksi dengan:
|
Array string |
Memverifikasi perintah CMD dan parameter yang digunakan dalam image workload. ContohKode berikut memverifikasi bahwa CMD image beban kerja belum ditimpa:
Kode berikut memverifikasi bahwa |
|
Berinteraksi dengan:
|
Objek JSON |
Memverifikasi bahwa variabel lingkungan dan nilainya telah diteruskan secara eksplisit ke container. Contoh
Kode berikut memverifikasi bahwa variabel lingkungan
|
|
Berinteraksi dengan:
|
String |
Memverifikasi apakah operator workload telah mengganti variabel lingkungan dalam container. Contoh
Kode berikut memverifikasi bahwa operator beban kerja belum
mengganti variabel lingkungan Kode berikut memverifikasi bahwa operator workload belum menimpa variabel lingkungan apa pun: |
assertion.submods.container.image_digest |
String |
Memverifikasi ringkasan image container beban kerja. Contoh |
assertion.submods.container.image_id |
String |
Memverifikasi ID image container workload. Contoh |
|
Berinteraksi dengan:
|
String |
Memverifikasi lokasi container workload yang berjalan di atas image Confidential Space. Contoh |
|
Berinteraksi dengan:
|
Objek JSON |
Memverifikasi bahwa gambar memiliki tanda tangan tertentu atau ditandatangani oleh algoritma penandatanganan dan kunci publik. Dengan menentukan kondisi ini, beberapa pihak dapat menyetujui workload yang diizinkan dan dapat mengakses data mereka. Pernyataan dapat mencakup elemen berikut:
Contoh |
|
Berinteraksi dengan:
|
Enumerasi |
Memverifikasi kebijakan mulai ulang peluncur container saat beban kerja berhenti. Nilai yang valid adalah sebagai berikut:
Contoh |
Pernyataan VM
| Pernyataan | Jenis | Deskripsi |
|---|---|---|
|
Berinteraksi dengan:
|
Array string |
Memverifikasi bahwa akun layanan tertentu terhubung ke VM yang menjalankan workload, atau telah dicantumkan menggunakan Contoh |
assertion.hwmodel |
String |
Memverifikasi teknologi Confidential Computing yang mendasarinya. Platform yang didukung adalah sebagai berikut:
Contoh |
|
Berinteraksi dengan:
|
Boolean |
Memverifikasi status pemantauan pada entitas yang membuktikan. Contoh |
assertion.submods.gce.instance_id |
String |
Memverifikasi ID instance VM. Contoh |
assertion.submods.gce.instance_name |
String |
Memverifikasi nama instance VM. Contoh |
assertion.submods.gce.project_id |
String |
Memverifikasi bahwa VM menjalankan project Google Cloud dengan project ID yang ditentukan. Contoh |
assertion.submods.gce.project_number |
String |
Memverifikasi bahwa VM berjalan di project Google Cloud dengan nomor project yang ditentukan. Contoh |
|
Berinteraksi dengan:
|
String |
Memverifikasi bahwa VM berjalan di zona yang ditentukan. Contoh |
|
Berinteraksi dengan:
|
Enumerasi |
Memverifikasi status driver Confidential Computing NVIDIA. Nilai yang valid adalah sebagai berikut:
Contoh |