בדף הזה מוסבר איך ליצור אשכול ב-Google Kubernetes Engine (GKE) עם Binary Authorization מופעל. מבצעים את השלב הזה בשורת הפקודה באמצעות פקודות gcloud או במסוף Google Cloud . השלב הזה הוא חלק מהגדרת Binary Authorization ל-GKE.
לפני שמתחילים
מפעילים את Binary Authorization.
מפעילים את GKE API.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםמגדירים מדיניות פלטפורמה באמצעות Google Cloud המסוף, כלי שורת הפקודה או API בארכיטקטורת REST.
יצירת אשכול עם Binary Authorization מופעל (מעקב אחר פגיעות בלבד)
התכונה Binary Authorization פועלת עם אשכולות Autopilot או Standard. כדי להגדיר מצב הערכה של ניטור בלבד, צריך לציין לפחות מדיניות פלטפורמה מבוססת-בדיקה אחת.
כדי ליצור אשכול עם Binary Authorization שמופעל בו מעקב אחרי CV בלבד:
המסוף
בשלבים הבאים מוסבר איך להגדיר אשכול רגיל.
נכנסים לדף GKE במסוף Google Cloud .
לוחצים על יצירת אשכול. מזינים ערכים לשדות ברירת המחדל כמו שמתואר במאמר בנושא יצירת אשכול אזורי.
בתפריט הניווט, לוחצים על אבטחה.
בוחרים באפשרות Binary Authorization. 1. בוחרים באפשרות Audit-only ומגדירים מדיניות פלטפורמה שמבוססת על בדיקת CV שרוצים ש-Binary Authorization יבדוק את התמונות של האשכול שלכם לפיה.
לוחצים על יצירה.
gcloud
מגדירים את Google Cloud פרויקט ברירת המחדל:
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבמזהה הפרויקט שבו רוצים ליצור את האשכול.יצירת אשכול שמשתמש רק במעקב מבוסס-מדיניות של פלטפורמת CV:
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
CLUSTER_NAME: שם של אשכול. -
LOCATION: המיקום – לדוגמה,us-central1אוasia-south1. -
POLICY_PROJECT_ID: מזהה הפרויקט שבו מאוחסנת המדיניות. POLICY_ID: מזהה המדיניות.-
CLUSTER_PROJECT_ID: מזהה הפרויקט של האשכול.
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud beta container
-