Menggunakan layanan evaluasi kebijakan

Halaman ini menunjukkan cara menggunakan perintah Google Cloud CLI layanan evaluasi kebijakan untuk mengevaluasi dengan cepat apakah image atau resource Kubernetes sesuai dengan kebijakan platform berbasis pemeriksaan validasi berkelanjutan.

Ringkasan

Layanan evaluasi kebijakan adalah fitur Otorisasi Biner yang dapat Anda gunakan dengan kebijakan platform berbasis pemeriksaan validasi berkelanjutan (CV). Layanan evaluasi kebijakan mengevaluasi sesuai permintaan apakah image container yang Anda tentukan sesuai dengan kebijakan platform CV. Layanan evaluasi kebijakan tersedia sebagai perintah gcloud CLI dan metode projects.platforms.gke.policies.evaluate.

CV memeriksa pelanggaran kebijakan setidaknya sekali setiap 24 jam. Akibatnya, perlu waktu hingga 24 jam agar peristiwa CV muncul di Logging setelah CV diaktifkan atau resource Kubernetes di-deploy. Selain itu, CV menghasilkan entri log saat mendeteksi pelanggaran kebijakan. CV tidak menghasilkan entri log saat resource Kubernetes sesuai dengan kebijakan.

Layanan evaluasi kebijakan menghasilkan putusan yang menunjukkan apakah gambar sesuai dengan kebijakan atau apakah gambar melanggar kebijakan.

Dengan menggunakan layanan evaluasi kebijakan, Anda dapat dengan cepat menentukan apakah gambar Anda mematuhi kebijakan.

Saat menggunakan layanan ini, Anda menentukan URL gambar, baik secara langsung maupun dalam resource Kubernetes, dan Anda juga menentukan nama kebijakan berbasis pemeriksaan CV GKE.

Dengan cara ini, layanan evaluasi kebijakan dapat membantu Anda mengembangkan kebijakan dan men-debug resource Kubernetes yang tidak sesuai sebelum Anda menggunakan CV.

Fitur ini hanya mendukung kebijakan berbasis pemeriksaan CV GKE.

Gambar juga harus menentukan ringkasan gambar dalam bentuk IMAGE_URL@IMAGE_DIGEST, kecuali dalam kasus berikut:

  • Pemeriksaan direktori tepercaya: Pemeriksaan lulus jika image berada di direktori yang Anda tentukan.
  • Daftar yang diizinkan untuk gambar yang dikecualikan: Semua pemeriksaan lainnya memerlukan ringkasan gambar dalam bentuk IMAGE_URL@IMAGE_DIGEST.

Sebelum memulai

  1. Instal Google Cloud CLI.

  2. Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.

  3. Untuk melakukan inisialisasi gcloud CLI, jalankan perintah berikut:

    gcloud init

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk menggunakan layanan evaluasi kebijakan, minta administrator Anda untuk memberi Anda peran IAM Policy Evaluator (roles/binaryauthorization.policyEvaluator) di project kebijakan. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Jika kebijakan Anda menggunakan pemeriksaan tertentu, Anda mungkin perlu meminta administrator untuk memberikan peran wajib khusus pemeriksaan berikut:

Mengevaluasi kebijakan platform berbasis pemeriksaan

Layanan evaluasi kebijakan dapat mengevaluasi satu URL gambar atau gambar yang ditentukan dalam resource Kubernetes berformat JSON atau YAML.

Mengevaluasi kebijakan platform berbasis pemeriksaan dengan resource Kubernetes

Untuk mengevaluasi kebijakan dengan resource Kubernetes menggunakan gcloud CLI, jalankan perintah berikut:

Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

  • POLICY_ID: ID kebijakan platform. Jika kebijakan berada di project lain, Anda dapat menggunakan nama resource lengkap: projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID.
  • POD_SPECIFICATION_PATH: Jalur spesifikasi Pod Anda.

Jalankan perintah berikut:

Linux, macOS, atau Cloud Shell

gcloud beta container binauthz policy evaluate POLICY_ID \
    --resource=POD_SPECIFICATION_PATH

Windows (PowerShell)

gcloud beta container binauthz policy evaluate POLICY_ID `
    --resource=POD_SPECIFICATION_PATH

Windows (cmd.exe)

gcloud beta container binauthz policy evaluate POLICY_ID ^
    --resource=POD_SPECIFICATION_PATH

Untuk mengevaluasi kebijakan yang menentukan platform, yang harus ditetapkan ke gke, jalankan perintah berikut:

Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

  • POLICY_ID: ID kebijakan platform. Jika kebijakan berada di project lain, Anda dapat menggunakan nama resource lengkap: projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID.
  • POD_SPECIFICATION_PATH: Jalur spesifikasi Pod Anda.

Jalankan perintah berikut:

Linux, macOS, atau Cloud Shell