הגדרה של אשכולות מקומיים

במסמך הזה מוסבר איך להגדיר Binary Authorization לאשכולות מקומיים שנוצרו כחלק מ-Google Distributed Cloud. בהמשך נסביר איך להגדיר מדיניות לדוגמה של Binary Authorization.

לפני שמתחילים

  1. מוודאים שהאשכולות שלכם הם בגרסה נתמכת של Google Distributed Cloud. Binary Authorization תומך בסביבות הבאות.

  2. שירות Binary Authorization משתמש בכתובת IP חיצונית שאפשר לגשת אליה דרך חיבור אינטרנט רגיל. מגדירים את כללי חומת האש עבור HTTPS כדי לאפשר לאשכול המשתמשים גישה לנקודת הקצה binaryauthorization.googleapis.com.

  3. אם רוצים להשתמש ביומני ביקורת של Cloud כדי להציג רשומות ביומן הביקורת, כולל רשומות מ-Binary Authorization עבור אשכולות מחוץ ל- Google Cloud, צריך להגדיר את יומני הביקורת של Cloud בהגדרות האשכול.

    Bare metal

    מגדירים יומני ביקורת בענן ב-Google Distributed Cloud.

    VMware

    מגדירים יומני ביקורת בענן ב-Google Distributed Cloud.

  4. צריך להפעיל את Binary Authorization API באופן הבא:

    1. עוברים אל Google Cloud המסוף.

      הפעלת ממשקי API

    2. ברשימה הנפתחת של הפרויקטים, בוחרים את פרויקט המארח של ה-Fleet. אפשר למצוא את זה בקטע gkeConnect בקובץ ההגדרות של אשכול המשתמשים. זהו Google Cloud הפרויקט שמקשר את אשכול המשתמשים אל Google Cloud.

הגדרת Binary Authorization

בקטע הזה מוסבר איך להגדיר Binary Authorization באשכול המקומי.

ציון משתני סביבה להתקנה

כדי לציין את משתני הסביבה:

שימוש ב-Workload Identity

  1. מציינים את פרויקט המארח של ה-Fleet:

    export PROJECT_ID=PROJECT_ID
    
  2. מגדירים את מזהה החברות ב-Fleet למזהה האשכול:

    מזהה החברות מופיע בעמודה NAME כשמריצים את הפקודה gcloud container fleet memberships list.

    export MEMBERSHIP_ID=CLUSTER_NAME
    

שימוש במפתח של חשבון שירות

  1. מציינים את פרויקט המארח של ה-Fleet:

    export PROJECT_ID=PROJECT_ID
    

    מחליפים את PROJECT_ID ב Google Cloud project בקטע gkeConnect בקובץ התצורה של אשכול המשתמשים.

  2. מציינים את הנתיב של קובץ ה-kubeconfig של אשכול המשתמשים: