בדף הזה מוסבר איך להשתמש בפקודה של Google Cloud CLI בשירות להערכת מדיניות כדי להעריך במהירות אם תמונה או משאב Kubernetes תואמים למדיניות פלטפורמה שמבוססת על בדיקת אימות רציפה.
סקירה כללית
שירות הערכת המדיניות הוא תכונה של Binary Authorization שאפשר להשתמש בה עם תיקוף רציף (CV) של מדיניות פלטפורמה שמבוססת על בדיקות. שירות הערכת המדיניות בודק לפי דרישה אם קובץ אימג' של קונטיינר שציינתם תואם למדיניות של פלטפורמת CV. שירות הערכת המדיניות זמין כפקודה ב-CLI של gcloud וכשיטה projects.platforms.gke.policies.evaluate.
הכלי לבדיקת תאימות בודק אם יש הפרות מדיניות לפחות פעם ב-24 שעות. לכן, יכולות לחלוף עד 24 שעות עד שאירועי CV יופיעו ברישום ביומן אחרי הפעלת CV או פריסת משאב Kubernetes. בנוסף, כלי ה-CV יוצר רשומות ביומן כשהוא מזהה הפרת מדיניות. CV לא יוצר רשומות ביומן כשמשאבי Kubernetes תואמים למדיניות.
שירות הערכת המדיניות מפיק פסק דין שמציין אם התמונה עומדת בדרישות המדיניות או אם היא מפרה את המדיניות.
בעזרת שירות הערכת המדיניות, אפשר לקבוע במהירות אם התמונה עומדת בדרישות המדיניות.
כשמשתמשים בשירות, מציינים את כתובת ה-URL של התמונה, ישירות או בתוך משאב Kubernetes, ומציינים גם את השם של המדיניות שמבוססת על בדיקת GKE CV.
כך, שירות הערכת המדיניות יכול לעזור לכם לפתח מדיניות ולנפות באגים במשאבי Kubernetes שלא עומדים בדרישות לפני שאתם משתמשים ב-CV.
התכונה הזו תומכת רק במדיניות שמבוססת על בדיקת GKE CV.
בנוסף, התמונות צריכות לכלול תקציר תמונה בפורמט IMAGE_URL@IMAGE_DIGEST, אלא אם מתקיים אחד מהתנאים הבאים:
- בדיקה של ספרייה מהימנה: הבדיקה עוברת אם התמונה נמצאת בספרייה שציינתם.
- רשימות היתרים לתמונות שמוחרגות: כל הבדיקות האחרות דורשות תקציר תמונה בפורמט
IMAGE_URL@IMAGE_DIGEST.
לפני שמתחילים
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות לשימוש בשירות להערכת מדיניות, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד Policy Evaluator (roles/binaryauthorization.policyEvaluator) בפרויקט המדיניות.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
אם במדיניות שלכם נעשה שימוש בבדיקות מסוימות, יכול להיות שתצטרכו לבקש מהאדמין להעניק לכם את התפקידים הנדרשים הספציפיים לבדיקות הבאות:
- תפקידים שנדרשים לבדיקת אישור חתימה פשוטה
- תפקידים נדרשים לבדיקת נקודות חולשה
- אילו תפקידים צריך כדי לבדוק את רמת העדכניות
הערכת מדיניות הפלטפורמה שמבוססת על בדיקות
שירות הערכת המדיניות יכול להעריך כתובת URL של תמונה יחידה או תמונה שצוינה במשאב Kubernetes בפורמט JSON או YAML.
הערכה של כללי מדיניות בפלטפורמה שמבוססים על בדיקות באמצעות משאב Kubernetes
כדי להעריך מדיניות עם משאב Kubernetes באמצעות ה-CLI של gcloud, מריצים את הפקודה הבאה:
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
POLICY_ID: המזהה של מדיניות הפלטפורמה. אם המדיניות נמצאת בפרויקט אחר, אפשר להשתמש בשם המשאב המלא:projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID. -
POD_SPECIFICATION_PATH: הנתיב של מפרט ה-Pod.
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud beta container binauthz policy evaluate POLICY_ID \ --resource=POD_SPECIFICATION_PATH
Windows (PowerShell)
gcloud beta container binauthz policy evaluate POLICY_ID ` --resource=POD_SPECIFICATION_PATH
Windows (cmd.exe)
gcloud beta container binauthz policy evaluate POLICY_ID ^ --resource=POD_SPECIFICATION_PATH
כדי להעריך מדיניות שמציינת את הפלטפורמה, שצריך להגדיר ל-gke, מריצים את הפקודה הבאה:
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
POLICY_ID: המזהה של מדיניות הפלטפורמה. אם המדיניות נמצאת בפרויקט אחר, אפשר להשתמש בשם המשאב המלא:projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID. -
POD_SPECIFICATION_PATH: הנתיב של מפרט ה-Pod.
מריצים את הפקודה הבאה: