Nesta página, fornecemos instruções para configurar uma política de autorização binária usando o console Google Cloud . Como alternativa, você pode executar essas tarefas usando a Google Cloud CLI ou a API REST. Esta etapa faz parte da configuração da autorização binária.
Uma política é um conjunto de regras que regem a implantação de uma ou mais imagens de contêiner.
Antes de começar
Ative a autorização binária para sua plataforma:
Usuários do Google Kubernetes Engine (GKE): crie um cluster com a autorização binária ativada.
Usuários do Cloud Run: ative a autorização binária no seu serviço.
Se você pretende usar atestados, recomendamos criar atestadores antes de configurar a política. É possível criar atestadores usando o console doGoogle Cloud ou por meio de uma ferramenta de linha de comando.
Selecione o ID do projeto em que você ativou a autorização binária.
Definir a regra padrão
Esta seção se aplica às APIs GKE, GKE Multi-Cloud Distributed Cloud, Cloud Run e Cloud Service Mesh
Uma regra é a parte de uma política que define restrições a que as imagens de contêiner precisam atender antes de serem implantadas. A regra padrão define restrições que se aplicam a todas as imagens de contêiner não isentas que não têm as próprias regras específicas do cluster. Cada política tem uma regra padrão.
Para definir a regra padrão, faça o seguinte:
No Google Cloud console, acesse a página Autorização binária.
Clique na guia Política.
Clique em Editar política.
Selecione o modo de avaliação da regra padrão.
O modo de avaliação especifica o tipo de restrição que a autorização binária aplica no momento da implantação. Para definir o modo de avaliação, selecione uma das seguintes opções:
- Permitir todas as imagens: permite que todas as imagens sejam implantadas.
- Negar todas as imagens: impede a implantação de todas as imagens.
- Permitir somente imagens aprovadas pelos seguintes atestadores: permite que uma imagem seja implantada se ela tiver um ou mais atestados que possam ser verificados por todos os atestadores que você adicionar a esta regra. Para saber como criar atestadores, consulte Como criar atestadores.
Se você selecionou Permitir somente imagens que foram aprovadas pelos seguintes atestadores:
Encontre o nome ou o ID do recurso do seu atestador.
No console doGoogle Cloud , na página Atestadores, é possível visualizar os atestadores atuais ou criar um.
Clique em Adicionar atestadores.
Selecione uma das seguintes opções:
Adicionar por projeto e nome de atestador
O projeto refere-se ao ID do projeto que armazena seus atestadores. Um exemplo de nome de atestador é
build-qa.Adicionar por código de recurso do atestador
Um ID de recurso tem este formato:
projects/PROJECT_ID/attestors/ATTESTOR_NAME
Em Atestadores, insira o(s) valore(s) apropriado(s) para a opção selecionada.
Clique em Adicionar outro atestador se você quiser adicionar outros atestadores.
Clique em Adicionar atestadores para salvar a regra.
Se você quiser ativar o modo de teste, faça o seguinte:
Selecione Modo de teste.
Clique em Save Policy.
Definir regras específicas do cluster (opcional)
Esta seção se aplica ao GKE, Distributed Cloud e Cloud Service Mesh.
Uma política também pode ter uma ou mais regras específicas do cluster. Esse tipo de regra se aplica a imagens de contêiner que serão implantadas apenas em clusters específicos do Google Kubernetes Engine (GKE). As regras específicas do cluster são uma parte opcional de uma política.
Adicionar uma regra específica do cluster (GKE)
Esta seção se aplica às APIs GKE e Distributed Cloud.
Para adicionar uma regra específica de cluster para um cluster do GKE, faça o seguinte:
No Google Cloud console, acesse a página Autorização binária.
Clique na guia Política.
Clique em Editar política.
Expanda a seção Configurações adicionais para implantações do GKE.
Se nenhum tipo de regra específica for definido, clique em Criar regras específicas.
Para selecionar o tipo de regra, clique em Tipo de regra específica.
Para alterar o tipo de regra, clique em Alterar.
Clique em Adicionar regra específica.
No campo Código do recurso do cluster, insira o código do recurso para o cluster.
O ID do recurso do cluster tem o formato
LOCATION.NAME, por exemplo,us-central1-a.test-cluster.Selecione o modo de avaliação da regra padrão.
O modo de avaliação especifica o tipo de restrição que a autorização binária aplica no momento da implantação. Para definir o modo de avaliação, selecione uma das seguintes opções:
- Permitir todas as imagens: permite que todas as imagens sejam implantadas.
- Negar todas as imagens: impede a implantação de todas as imagens.
- Permitir somente imagens aprovadas pelos seguintes atestadores: permite que uma imagem seja implantada se ela tiver um ou mais atestados que possam ser verificados por todos os atestadores que você adicionar a esta regra. Para saber como criar atestadores, consulte Como criar atestadores.
Se você selecionou Permitir somente imagens que foram aprovadas pelos seguintes atestadores:
Encontre o nome ou o ID do recurso do seu atestador.
No console doGoogle Cloud , na página Atestadores, é possível visualizar os atestadores atuais ou criar um.
Clique em Adicionar atestadores.
Selecione uma das seguintes opções:
Adicionar por projeto e nome de atestador
O projeto refere-se ao ID do projeto que armazena seus atestadores. Um exemplo de nome de atestador é
build-qa.Adicionar por código de recurso do atestador
Um ID de recurso tem este formato:
projects/PROJECT_ID/attestors/ATTESTOR_NAME
Em Atestadores, insira o(s) valore(s) apropriado(s) para a opção selecionada.
Clique em Adicionar outro atestador se você quiser adicionar outros atestadores.
Clique em Adicionar atestadores para salvar a regra.
Clique em Adicionar para adicionar a regra específica do cluster.
Talvez você veja a mensagem "Parece que este cluster não existe. Esta regra ainda estará em vigor se o cluster estiver disponível no GKE futuramente." Se isso acontecer, clique em Adicionar novamente para salvar a regra.
Se você quiser ativar o modo de teste, selecione Modo de teste.
Clique em Save Policy.
Adicionar uma regra específica do cluster (GKE Multi-Cloud, Distributed Cloud)
Esta seção se aplica ao Distributed Cloud.
Para adicionar uma regra específica de cluster para um cluster do GKE, faça o seguinte:
No Google Cloud console, acesse a página Autorização binária.
Clique na guia Política.
Clique em Editar política.
Expanda a seção Configurações adicionais para implantações do GKE.
Se nenhum tipo de regra específica for definido, clique em Criar regras específicas.
Para selecionar o tipo de regra, clique em Tipo de regra específica.
Para atualizar o tipo de regra, clique em Alterar.
Clique em Adicionar regra específica.
No campo Código do recurso do cluster, insira o código do recurso para o cluster.
- Para clusters anexados ao GKE e
GKE na AWS, o formato é
CLUSTER_LOCATION.CLUSTER_NAME. Por exemplo,us-central1-a.test-cluster. - Para o Google Distributed Cloud
e o Google Distributed Cloud,
o formato é
FLEET_MEMBERSHIP_LOCATION.FLEET_MEMBERSHIP_ID, por exemplo:global.test-membership.
- Para clusters anexados ao GKE e
GKE na AWS, o formato é
Selecione o modo de avaliação da regra padrão.
O modo de avaliação especifica o tipo de restrição que a autorização binária aplica no momento da implantação. Para definir o modo de avaliação, selecione uma das seguintes opções:
- Permitir todas as imagens: permite que todas as imagens sejam implantadas.
- Negar todas as imagens: impede a implantação de todas as imagens.
- Permitir somente imagens aprovadas pelos seguintes atestadores: permite que uma imagem seja implantada se ela tiver um ou mais atestados que possam ser verificados por todos os atestadores que você adicionar a esta regra. Para saber como criar atestadores, consulte Como criar atestadores.
Se você selecionou Permitir somente imagens que foram aprovadas pelos seguintes atestadores:
Encontre o nome ou o ID do recurso do seu atestador.
No console doGoogle Cloud , na página Atestadores, é possível visualizar os atestadores atuais ou criar um.
Clique em Adicionar atestadores.
Selecione uma das seguintes opções:
Adicionar por projeto e nome de atestador
O projeto refere-se ao ID do projeto que armazena seus atestadores. Um exemplo de nome de atestador é
build-qa.Adicionar por código de recurso do atestador
Um ID de recurso tem este formato:
projects/PROJECT_ID/attestors/ATTESTOR_NAME
Em Atestadores, insira o(s) valore(s) apropriado(s) para a opção selecionada.
Clique em Adicionar outro atestador se você quiser adicionar outros atestadores.
Clique em Adicionar atestadores para salvar a regra.
Clique em Adicionar para salvar a regra.
Talvez você veja a mensagem "Parece que este cluster não existe. Esta regra ainda entrará em vigor se o cluster especificado estiver disponível no GKE no futuro." Se isso acontecer, clique em Adicionar novamente para salvar a regra.
Se você quiser ativar o modo de teste, selecione Modo de teste.
Clique em Save Policy.
Adicionar regras específicas
É possível criar regras com escopo para uma identidade de serviço de malha, uma conta de serviço do Kubernetes ou um namespace do Kubernetes. É possível adicionar ou modificar uma regra específica da seguinte maneira:
No Google Cloud console, acesse a página Autorização binária.
Clique na guia Política.
Clique em Editar política.