Vista geral da validação contínua

A validação contínua (CV) com políticas de plataforma baseadas em verificações é uma funcionalidade da autorização binária que lhe permite monitorizar os pods executados no Google Kubernetes Engine (GKE) para garantir que as respetivas imagens de contentores associadas continuam em conformidade com as políticas de plataforma baseadas em verificações da autorização binária que especificar.

Quando o CV determina que os pods violam as políticas da plataforma, este regista as violações no Cloud Logging.

A CV com políticas da plataforma substitui a validação contínua antiga (descontinuada).

Porquê usar o CV?

Embora a aplicação da autorização binária forneça validações de imagens únicas quando implementa imagens de contentores, o CV monitoriza continuamente se as imagens associadas aos pods em execução continuam a estar em conformidade com as suas políticas.

Por este motivo, quando ativa a aplicação da autorização binária e a CV com políticas baseadas em verificações, pode garantir que a conformidade com as políticas é validada durante todo o ciclo de vida da orquestração.

O CV é útil nos seguintes cenários:

  • Alterações de políticas: quando atualiza as políticas de aplicação de singleton do projeto da autorização binária, a autorização binária valida apenas as imagens implementadas após a atualização. Os pods que já estão em execução não são afetados. Continuam a ser executados, mesmo que a autorização binária, através da política atualizada, bloqueie agora a implementação da mesma imagem.

    Por este motivo, quando atualiza a política de singleton do projeto de autorização binária, recomendamos que também crie ou atualize uma política da plataforma de CV para corresponder à política de singleton do projeto. Desta forma, o CV informa-o sobre os pods em execução que violam as suas políticas atualizadas.

  • Monitorização dos metadados de imagens: a CV fornece verificações específicas para alterações nos metadados de imagens, incluindo o seguinte:

    • Atestados: o CV regista quando os atestados nas imagens dos Pods deixam de ser válidos.
    • Atualidade: o CV regista quando deteta que as imagens dos pods já não são atuais.
    • Proveniência: a CV pode verificar se as imagens dos pods foram criadas com um criador fidedigno, usando configurações de compilação que residem num repositório de origem fidedigno.
    • Assinaturas Sigstore: registos de CV quando as imagens nos pods não têm uma assinatura Sigstore válida.
    • Diretório fidedigno: registos de CV quando as imagens dos pods residem num diretório do repositório que não está listado na sua política da plataforma.
    • Vulnerabilidades: registos de CV quando são identificadas vulnerabilidades nas imagens dos pods.
  • Monitorização de execução de ensaio: quando ativa a execução de ensaio, a autorização binária permite a implementação de todas as imagens. Ao ativar o CV com uma política de plataforma que corresponda à política de instância única do projeto, o CV regista regularmente imagens que violam a política de plataforma.

  • Monitorização de acesso de emergência: quando implementa pods através do acesso de emergência, a autorização binária ignora a aplicação de políticas de instância única do projeto e regista um único evento nos registos de auditoria da nuvem. No entanto, ao usar uma política da plataforma de correspondência, o CV continua a registar regularmente pods que violam as políticas, incluindo os pods implementados através do breakglass.

Como funciona o CV

Para usar o CV, tem de o ativar nos seus clusters do GKE.

Depois de implementar imagens no cluster, o CV monitoriza os pods associados para se certificar de que estão em conformidade com a política da plataforma baseada em verificações.

A CV não suporta etiquetas de imagens, exceto as especificadas em imagens isentas.

O CV revê regularmente os pods em execução

Para monitorizar os pods em execução, a CV revê as imagens associadas a cada pod, pelo menos, a cada 24 horas. O CV também monitoriza contentores de inicialização e contentores efémeros.

Durante cada revisão, a CV obtém uma lista de imagens associadas a cada Pod. Em seguida, a CV verifica se as informações da imagem cumprem a política da plataforma.

Os registos de CV violam as políticas de plataforma

Quando a CV determina que as imagens violam uma política da plataforma, regista as violações e outras conclusões no Cloud Logging. É escrita uma entrada de registo separada para cada política de plataforma que é violada, para cada agrupamento.

Quando a CV avalia as imagens de um Pod através de uma política da plataforma, as imagens podem satisfazer algumas verificações e violar outras. O CV produz uma entrada de registo sempre que uma imagem de um pod viola qualquer verificação. A entrada do registo contém apenas as imagens do pod que violam a política da plataforma. Se todas as imagens satisfizerem todas as verificações, não são produzidas entradas de registo.

O CV continua a registar violações de políticas até que um pod com imagens não conformes com as políticas termine. Quando os pods não conformes com as políticas são terminados durante o intervalo entre validações, as entradas de registo geradas pela CV podem aparecer após a terminação, durante a próxima avaliação da CV.

Os pods não conformes com as políticas devem ser registados, pelo menos, uma vez, mesmo para pods de curta duração.

O CV não termina os pods em execução.

O CV usa um recurso de feed