Usar a validação contínua legada

Esta página é destinada aos usuários da validação contínua legada (CV legada) (descontinuada).

A validação contínua legada é um recurso da autorização binária que verifica periodicamente as imagens de contêiner associadas aos pods em execução para garantir a conformidade contínua com a política de Singleton de projeto da autorização binária. A CV legada registra as descobertas no Cloud Logging.

A CV legada não encerra os pods em execução.

Limitações

A CV legada tem as seguintes limitações:

  • A CV legada só dá suporte a pods implantados no Google Kubernetes Engine (GKE).
  • A CV legada não dá suporte a políticas de autorização binária que especificam regras específicas para identidades de serviço do Cloud Service Mesh, contas de serviço do Kubernetes ou namespaces do Kubernetes.

Antes de começar

  1. Verifique se você configurou a autorização binária para o Google Kubernetes Engine em um projeto. A CV legada registra eventos de conformidade com a política referentes aos pods em todos os clusters do projeto.

  2. Verifique se a CLI gcloud está atualizada para a versão mais recente

Permissões necessárias

Os papéis do gerenciamento de identidade e acesso (IAM, na sigla em inglês) incluem permissões e podem ser atribuídos a usuários, grupos e contas de serviço. Os seguintes papéis incluem as permissões listadas para CV:

Nome do papel Permissões da CV legada Descrição
roles/binaryauthorization.policyEditor binaryauthorization.continuousValidationConfig.update Ativar e desativar a CV.

Para definir as permissões do IAM necessárias, execute os seguintes comandos:

PROJECT_NUMBER=$(gcloud projects list \
  --filter="projectId:ATTESTATION_PROJECT_ID" \
  --format="value(PROJECT_NUMBER)")
SERVICE_ACCOUNT="service-$PROJECT_NUMBER@gcp-sa-binaryauthorization.iam.gserviceaccount.com"
gcloud projects add-iam-policy-binding ATTESTATION_PROJECT_ID \
    --member="serviceAccount:$SERVICE_ACCOUNT" \
    --role='roles/containeranalysis.occurrences.viewer'

Ativar CV legada

Console

Para ativar a CV legada usando o Google Cloud console, faça o seguinte:

  1. No Google Cloud console, acesse a página Política de autorização binária.

    Acesse Política de autorização binária

  2. Clique na guia Política.

  3. Clique em Editar política.

  4. Expanda a seção Configurações adicionais para implantações do GKE e do Anthos.

  5. Marque a caixa de seleção Ativar validação contínua.

  6. Clique em Save Policy.

API REST

Para ativar a CV usando a API REST, faça o seguinte:

  1. Armazene o ID do projeto:

    DEPLOYER_PROJECT_ID=DEPLOYER_PROJECT_ID
    

    Substitua DEPLOYER_PROJECT_ID pelo ID do projeto em que você executa o GKE.

  2. Solicite o token do OAuth para Google Cloud.

    BEARER_TOKEN=$(gcloud auth print-access-token)
    

    O token é válido apenas por um curto período.

  3. Ativar a CV legada:

    curl "https://binaryauthorization.googleapis.com/v1alpha2/projects/${DEPLOYER_PROJECT_ID}/continuousValidationConfig" -X PUT -H "authorization: Bearer $BEARER_TOKEN" -H "Content-Type: application/json" --data '{"enforcementPolicyConfig": {"enabled": "true"}}'
    

A CV legada agora está configurada para registrar eventos.

A entrada de registro do Logging é semelhante a este exemplo:

{
"insertId": "6054e143-0000-2562-aa64-883d24f57e70",