Configura una política con la consola de Google Cloud

En esta página, se proporcionan instrucciones para configurar una política de autorización binaria con la consola de Google Cloud . Como alternativa, puedes realizar estas tareas con Google Cloud CLI o la API de REST. Este paso forma parte de la configuración de la autorización binaria.

Una política es un conjunto de reglas que rigen la implementación de una o más imágenes de contenedor.

Antes de comenzar

  1. Habilita la autorización binaria.

  2. Habilita la autorización binaria en tu plataforma:

  3. Si deseas usar certificaciones, te recomendamos que crees certificadores antes de configurar la política. Puedes crear certificadores con la consola deGoogle Cloud o una herramienta de línea de comandos.

  4. Selecciona el ID del proyecto en el que habilitaste la autorización binaria.

Configura la regla predeterminada

Esta sección se aplica a GKE, GKE Multi-Cloud, Distributed Cloud, Cloud Run y Cloud Service Mesh.

Una regla es la parte de una política que define las restricciones que las imágenes deben cumplir para que puedan implementarse. La regla predeterminada define las restricciones que se aplican a todas las imágenes de contenedor no exentas que no tienen sus propias reglas específicas del clúster. Cada política tiene una regla predeterminada.

Para establecer la regla predeterminada, haz lo siguiente:

  1. En la Google Cloud consola, ve a la página Autorización binaria.

    Ir a la página Autorización binaria

  2. Haz clic en la pestaña Política.

  3. Haz clic en Editar política.

  4. Selecciona el modo de evaluación para la regla predeterminada.

    El modo de evaluación especifica el tipo de restricción que la autorización binaria aplica en el momento de la implementación. Para configurar el modo de evaluación, selecciona una de las siguientes opciones:

    • Permitir todas las imágenes: Permite que se implementen todas las imágenes.
    • Inhabilitar todas las imágenes: No permite que se implementen todas las imágenes.
    • Permitir solo las imágenes aprobadas por los siguientes certificadores: Permite que una imagen se implemente si tiene uno o más certificaciones que puedan verificar todos los certificadores que tú agregar a esta regla. Para obtener información sobre cómo crear certificadores, consulta Crea certificadores.

    Si seleccionaste Solo imágenes aprobadas por los siguientes certificadores:

    1. Obtén el nombre o ID de recurso del certificador.

      En la Google Cloud consola, en la página Certificadores, puedes ver tus certificadores existentes o crear uno nuevo.

      Ir a la página Autorización binaria.

    2. Haz clic en Agregar certificadores.

    3. Selecciona una de las opciones siguientes:

      • Agregar por proyecto y nombre del certificador

        El proyecto hace referencia al ID del proyecto que almacena tus certificadores. Un ejemplo de un nombre de certificador es build-qa.

      • Agregar por ID de recurso del certificador

        Un ID de recurso tiene el siguiente formato:

        projects/PROJECT_ID/attestors/ATTESTOR_NAME
        
    4. En Certificadores, ingresa los valores apropiados para la opción que seleccionaste.

    5. Haz clic en Agregar otro certificador si deseas agregar certificadores adicionales.

    6. Haz clic en Agregar certificadores para guardar la regla.

Si deseas habilitar el modo de ejecución de prueba, haz lo siguiente:

  1. Selecciona Modo de ejecución de prueba.

  2. Haga clic en Save Policy.

Configura reglas específicas del clúster (opcional)

Esta sección se aplica a GKE, Distributed Cloud y Cloud Service Mesh.

Una política también puede tener una o más reglas específicas del clúster. Este tipo de regla se aplica solo a las imágenes de contenedor que se implementarán en clústeres específicos de Google Kubernetes Engine (GKE). Las reglas específicas del clúster son una parte opcional de una política.

Agrega una regla específica del clúster (GKE)

Esta sección se aplica a GKE y Distributed Cloud.

A fin de agregar una regla específica del clúster para un clúster de GKE, haz lo siguiente:

  1. En la Google Cloud consola, ve a la página Autorización binaria.

    Ir a la página Autorización binaria

  2. Haz clic en la pestaña Política.

  3. Haz clic en Editar política (Edit Policy).

  4. Expande la sección Configuración adicional para implementaciones de GKE.

  5. Si no se configuró ningún tipo de regla específica, haz clic en Crear reglas específicas.

    1. Para seleccionar el tipo de regla, haz clic en Tipo de regla específica.

    2. Para cambiar el tipo de regla, haz clic en Cambiar.

  6. Haz clic en Agregar regla específica.

  7. En el campo ID de recurso del clúster, ingresa el ID de recurso del clúster.

    El ID de recurso del clúster tiene el formato LOCATION.NAME, por ejemplo, us-central1-a.test-cluster.

  8. Selecciona el modo de evaluación para la regla predeterminada.

    El modo de evaluación especifica el tipo de restricción que la autorización binaria aplica en el momento de la implementación. Para configurar el modo de evaluación, selecciona una de las siguientes opciones:

    • Permitir todas las imágenes: Permite que se implementen todas las imágenes.
    • Inhabilitar todas las imágenes: No permite que se implementen todas las imágenes.
    • Permitir solo las imágenes aprobadas por los siguientes certificadores: Permite que una imagen se implemente si tiene uno o más certificaciones que puedan verificar todos los certificadores que tú agregar a esta regla. Para obtener información sobre cómo crear certificadores, consulta Crea certificadores.

    Si seleccionaste Solo imágenes aprobadas por los siguientes certificadores:

    1. Obtén el nombre o ID de recurso del certificador.

      En la Google Cloud consola, en la página Certificadores, puedes ver tus certificadores existentes o crear uno nuevo.

      Ir a la página Autorización binaria.

    2. Haz clic en Agregar certificadores.

    3. Selecciona una de las opciones siguientes:

      • Agregar por proyecto y nombre del certificador

        El proyecto hace referencia al ID del proyecto que almacena tus certificadores. Un ejemplo de un nombre de certificador es build-qa.

      • Agregar por ID de recurso del certificador

        Un ID de recurso tiene el siguiente formato:

        projects/PROJECT_ID/attestors/ATTESTOR_NAME
        
    4. En Certificadores, ingresa los valores apropiados para la opción que seleccionaste.

    5. Haz clic en Agregar otro certificador si deseas agregar certificadores adicionales.

    6. Haz clic en Agregar certificadores para guardar la regla.

  9. Haz clic en Agregar para agregar la regla específica del clúster.

    Es posible que veas un mensaje como el siguiente: “Parece que este clúster no existe. Esta regla seguirá surtiendo efecto si este clúster se encuentra disponible en GKE en el futuro”. De ser así, vuelve a hacer clic en Agregar para guardar la regla.

  10. Si deseas habilitar el modo de ejecución de prueba, selecciona Modo de ejecución de prueba.

  11. Haga clic en Save Policy.

Agrega una regla específica del clúster (GKE Multi-Cloud, Distributed Cloud)

Esta sección se aplica a Distributed Cloud.

A fin de agregar una regla específica del clúster para un clúster de GKE, haz lo siguiente:

  1. En la Google Cloud consola, ve a la página Autorización binaria.