במסמך הזה מוסבר איך להגדיר Binary Authorization לאשכולות מקומיים שנוצרו כחלק מ-Google Distributed Cloud. בהמשך נסביר איך להגדיר מדיניות לדוגמה של Binary Authorization.
לפני שמתחילים
מוודאים שהאשכולות שלכם הם בגרסה נתמכת של Google Distributed Cloud. Binary Authorization תומך בסביבות הבאות.
Bare metal
Google Distributed Cloud 1.14 או 1.15. בגרסה 1.16 ואילך, אפשר להגדיר את Binary Authorization במהלך יצירה או עדכון של אשכול.
VMware
Distributed Cloud for VMware (Google Distributed Cloud) מגרסה 1.4 ואילך.
שירות Binary Authorization משתמש בכתובת IP חיצונית שאפשר לגשת אליה דרך חיבור אינטרנט רגיל. מגדירים את כללי חומת האש עבור HTTPS כדי לאפשר לאשכול המשתמשים גישה לנקודת הקצה
binaryauthorization.googleapis.com.Bare metal
VMware
אם רוצים להשתמש ביומני ביקורת של Cloud כדי להציג רשומות ביומן הביקורת, כולל רשומות מ-Binary Authorization עבור אשכולות מחוץ ל- Google Cloud, צריך להגדיר את יומני הביקורת של Cloud בהגדרות האשכול.
Bare metal
מגדירים יומני ביקורת בענן ב-Google Distributed Cloud.
VMware
מגדירים יומני ביקורת בענן ב-Google Distributed Cloud.
צריך להפעיל את Binary Authorization API באופן הבא:
עוברים אל Google Cloud המסוף.
ברשימה הנפתחת של הפרויקטים, בוחרים את פרויקט המארח של ה-Fleet. אפשר למצוא את זה בקטע
gkeConnectבקובץ ההגדרות של אשכול המשתמשים. זהו Google Cloud הפרויקט שמקשר את אשכול המשתמשים אל Google Cloud.
הגדרת Binary Authorization
בקטע הזה מוסבר איך להגדיר Binary Authorization באשכול המקומי.
ציון משתני סביבה להתקנה
כדי לציין את משתני הסביבה:
שימוש ב-Workload Identity
מציינים את פרויקט המארח של ה-Fleet:
export PROJECT_ID=PROJECT_IDמגדירים את מזהה החברות ב-Fleet למזהה האשכול:
מזהה החברות מופיע בעמודה
NAMEכשמריצים את הפקודהgcloud container fleet memberships list.export MEMBERSHIP_ID=CLUSTER_NAME
שימוש במפתח של חשבון שירות
מציינים את פרויקט המארח של ה-Fleet:
export PROJECT_ID=PROJECT_IDמחליפים את PROJECT_ID ב Google Cloud project בקטע
gkeConnectבקובץ התצורה של אשכול המשתמשים.מציינים את הנתיב של קובץ ה-kubeconfig של אשכול המשתמשים: