Konsep Otorisasi Biner

Halaman ini berisi informasi tentang konsep yang terkait dengan Otorisasi Biner.

Kebijakan

Kebijakan Otorisasi Biner, yang juga dikenal sebagai kebijakan singleton project, adalah serangkaian aturan yang mengatur deployment image container.

Validasi berkelanjutan (CV), menggunakan jenis kebijakan yang berbeda, yang disebut kebijakan platform.

Kebijakan memiliki bagian berikut:

Anda dapat mengonfigurasi kebijakan menggunakan salah satu opsi berikut:

  • KonsolGoogle Cloud
  • Perintah gcloud

Saat menggunakan perintah gcloud, Anda mengekspor dan mengubah definisi kebijakan dalam format YAML sebelum mengimpornya kembali ke project Anda. Format YAML mencerminkan struktur internal kebijakan dalam penyimpanan Otorisasi Biner. Untuk mengetahui informasi selengkapnya tentang format ini, lihat Referensi YAML Kebijakan.

Setiap Google Cloud project dapat memiliki tepat satu kebijakan. Anda harus mengonfigurasi kebijakan di project tempat Anda menjalankan platform deployment. Dalam konfigurasi satu project, kebijakan dan semua resource bawahan—pengesah dan pengesahan—berada di project yang sama. Untuk menerapkan pemisahan tugas, Anda dapat menggunakan konfigurasi multi-project. Dalam konfigurasi ini, platform deployment dapat berjalan di satu project, pengesah dapat berada di project lain, dan pengesahan dapat berada di project lain lagi.

Untuk menyiapkan dan menggunakan Otorisasi Biner di platform yang didukung, lihat Menyiapkan berdasarkan platform.

Lihat contoh penyiapan multi-project untuk GKE.

Aturan

Saat mengonfigurasi kebijakan, Anda menentukan aturannya. Aturan menentukan batasan yang harus dipenuhi gambar sebelum dapat di-deploy. Kebijakan memiliki satu aturan default dan dapat memiliki aturan spesifik, bergantung pada platformnya. Untuk mengetahui informasi selengkapnya, lihat Jenis aturan yang didukung menurut platform.

Setiap aturan dapat dikonfigurasi dengan mode evaluasi dan mode penerapan, misalnya, aturan dapat mewajibkan gambar memiliki pengesahan yang ditandatangani sebelum dapat di-deploy.

Aturan default

Setiap kebijakan memiliki aturan default. Aturan ini berlaku untuk setiap permintaan deployment yang tidak cocok dengan aturan tertentu. Dalam file YAML kebijakan, aturan default ditentukan di node defaultAdmissionRule.

Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi aturan default, lihat Mengonfigurasi kebijakan.

Aturan spesifik

Satu atau beberapa aturan spesifik dapat ditambahkan ke kebijakan. Jenis aturan ini berlaku untuk gambar yang akan di-deploy ke cluster, akun layanan, atau identitas tertentu. Dukungan untuk aturan tertentu bervariasi menurut platform. Untuk mengetahui informasi selengkapnya, lihat Jenis aturan yang didukung menurut platform.

Dalam file YAML kebijakan, setiap aturan khusus cluster ditentukan dalam node clusterAdmissionRule.

Jenis aturan yang didukung menurut platform

Tabel berikut menunjukkan jenis aturan yang didukung untuk setiap platform deployment.

Platform Aturan default Aturan spesifik