En esta página se explica cómo usar el comando de la CLI de Google Cloud del servicio de evaluación de políticas para evaluar rápidamente si una imagen o un recurso de Kubernetes cumple una política de plataforma basada en comprobaciones de validación continuas.
Información general
El servicio de evaluación de políticas es una función de la autorización binaria que puedes usar con políticas de plataforma basadas en comprobaciones de validación continua (VC). El servicio de evaluación de políticas evalúa bajo demanda si una imagen de contenedor que especifiques cumple una política de la plataforma de CV. El servicio de evaluación de políticas está disponible como comando de la CLI de gcloud y como método projects.platforms.gke.policies.evaluate.
La verificación de contenido comprueba si se infringen las políticas al menos una vez cada 24 horas. Por lo tanto, los eventos de CV pueden tardar hasta 24 horas en aparecer en el registro después de habilitar CV o de implementar un recurso de Kubernetes. Además, CV genera entradas de registro cuando detecta una infracción de las políticas. CV no genera entradas de registro cuando los recursos de Kubernetes cumplen la política.
El servicio de evaluación de políticas devuelve un veredicto que indica si la imagen cumple la política o si la infringe.
Al usar el servicio de evaluación de políticas, puedes determinar rápidamente si tu imagen cumple una política.
Cuando usas el servicio, especificas la URL de la imagen, ya sea directamente o en un recurso de Kubernetes, así como el nombre de la política basada en comprobaciones de CV de GKE.
De esta forma, el servicio de evaluación de políticas puede ayudarte a desarrollar políticas y depurar recursos de Kubernetes no conformes antes de usar CV.
Esta función solo admite políticas basadas en comprobaciones de versiones de GKE.
Las imágenes también deben especificar un digest de imagen con el formato IMAGE_URL@IMAGE_DIGEST,
excepto en los siguientes casos:
- Comprobación de directorios de confianza: la comprobación se supera si la imagen se encuentra en un directorio que especifiques.
- Listas de permitidos de imágenes exentas: todas las demás comprobaciones requieren un digest de imagen con el formato
IMAGE_URL@IMAGE_DIGEST.
Antes de empezar
-
Install the Google Cloud CLI.
-
Si utilizas un proveedor de identidades (IdP) externo, primero debes iniciar sesión en la CLI de gcloud con tu identidad federada.
-
Para inicializar gcloud CLI, ejecuta el siguiente comando:
gcloud init