기존 지속적 검증 사용

이 페이지는 기존 지속적 검증(기존 CV)(지원 중단됨) 사용자를 대상으로 합니다.

기존의 지속적 검증은 Binary Authorization 프로젝트 싱글톤 정책을 계속 준수하는지 확인하기 위해 실행 중인 포드와 연결된 컨테이너 이미지를 주기적으로 확인하는 Binary Authorization의 기능입니다. 기존 CV는 Cloud Logging에 발견 항목을 로깅합니다.

기존 CV는 실행 중인 포드를 종료하지 않습니다.

제한사항

기존 CV에는 다음과 같은 제한사항이 있습니다.

  • 기존 CV는 Google Kubernetes Engine(GKE)에 배포된 포드만 지원합니다.
  • 기존 CV는 Cloud Service Mesh 서비스 ID, Kubernetes 서비스 계정, Kubernetes 네임스페이스에 대해 특정 규칙을 지정하는 Binary Authorization 정책을 지원하지 않습니다.

시작하기 전에

  1. 프로젝트에서 Google Kubernetes Engine용 Binary Authorization을 설정했는지 확인합니다. 기존 CV는 프로젝트의 모든 클러스터에 있는 포드의 정책 적합성 이벤트를 로깅합니다.

  2. gcloud CLI가 최신 버전으로 업데이트되었는지 확인합니다.

필수 권한

Identity and Access Management(IAM) 역할에는 권한이 포함되며 사용자, 그룹, 서비스 계정에 할당될 수 있습니다. 다음 역할에는 CV에 나와 있는 권한이 포함됩니다.

역할 이름 기존 CV 권한 설명
roles/binaryauthorization.policyEditor binaryauthorization.continuousValidationConfig.update CV를 사용 설정하거나 중지합니다.

필요한 IAM 권한을 설정하려면 다음 명령어를 실행합니다.

PROJECT_NUMBER=$(gcloud projects list \
  --filter="projectId:ATTESTATION_PROJECT_ID" \
  --format="value(PROJECT_NUMBER)")
SERVICE_ACCOUNT="service-$PROJECT_NUMBER@gcp-sa-binaryauthorization.iam.gserviceaccount.com"
gcloud projects add-iam-policy-binding ATTESTATION_PROJECT_ID \
    --member="serviceAccount:$SERVICE_ACCOUNT" \
    --role='roles/containeranalysis.occurrences.viewer'

기존 CV 사용 설정

콘솔

Google Cloud 콘솔을 사용하여 기존 CV를 사용 설정하려면 다음을 수행합니다.

  1. Google Cloud 콘솔에서 Binary Authorization 정책 페이지로 이동합니다.

    Binary Authorization 정책으로 이동

  2. 정책 탭을 클릭합니다.

  3. 정책 수정을 클릭합니다.

  4. GKE 및 Anthos 배포의 추가 설정 섹션을 펼칩니다.

  5. 지속적 검증 사용 설정 체크박스를 선택합니다.

  6. 정책 저장을 클릭합니다.

REST API

REST API를 사용하여 기존 CV를 사용 설정하려면 다음을 수행합니다.

  1. 프로젝트 ID를 저장합니다.

    DEPLOYER_PROJECT_ID=DEPLOYER_PROJECT_ID
    

    DEPLOYER_PROJECT_ID를 GKE를 실행하는 프로젝트의 ID로 바꿉니다.

  2. Google Cloud용 OAuth 토큰을 가져옵니다.

    BEARER_TOKEN=$(gcloud auth print-access-token)
    

    토큰은 짧은 시간 동안만 유효합니다.

  3. 기존 CV 사용 설정

    curl "https://binaryauthorization.googleapis.com/v1alpha2/projects/${DEPLOYER_PROJECT_ID}/continuousValidationConfig" -X PUT -H