Configurar uma política usando o console do Google Cloud

Nesta página, fornecemos instruções para configurar uma política de autorização binária usando o console Google Cloud . Como alternativa, você pode executar essas tarefas usando a Google Cloud CLI ou a API REST. Esta etapa faz parte da configuração da autorização binária.

Uma política é um conjunto de regras que regem a implantação de uma ou mais imagens de contêiner.

Antes de começar

  1. Ative a autorização binária.

  2. Ative a autorização binária para sua plataforma:

  3. Se você pretende usar atestados, recomendamos criar atestadores antes de configurar a política. É possível criar atestadores usando o console doGoogle Cloud ou por meio de uma ferramenta de linha de comando.

  4. Selecione o ID do projeto em que você ativou a autorização binária.

Definir a regra padrão

Esta seção se aplica às APIs GKE, GKE Multi-Cloud Distributed Cloud, Cloud Run e Cloud Service Mesh

Uma regra é a parte de uma política que define restrições a que as imagens de contêiner precisam atender antes de serem implantadas. A regra padrão define restrições que se aplicam a todas as imagens de contêiner não isentas que não têm as próprias regras específicas do cluster. Cada política tem uma regra padrão.

Para definir a regra padrão, faça o seguinte:

  1. No Google Cloud console, acesse a página Autorização binária.

    Acessar a página "Autorização binária"

  2. Clique na guia Política.

  3. Clique em Editar política.

  4. Selecione o modo de avaliação da regra padrão.

    O modo de avaliação especifica o tipo de restrição que a autorização binária aplica no momento da implantação. Para definir o modo de avaliação, selecione uma das seguintes opções:

    • Permitir todas as imagens: permite que todas as imagens sejam implantadas.
    • Negar todas as imagens: impede a implantação de todas as imagens.
    • Permitir somente imagens aprovadas pelos seguintes atestadores: permite que uma imagem seja implantada se ela tiver um ou mais atestados que possam ser verificados por todos os atestadores que você adicionar a esta regra. Para saber como criar atestadores, consulte Como criar atestadores.

    Se você selecionou Permitir somente imagens que foram aprovadas pelos seguintes atestadores:

    1. Encontre o nome ou o ID do recurso do seu atestador.

      No console doGoogle Cloud , na página Atestadores, é possível visualizar os atestadores atuais ou criar um.

      Acesse a página Atestadores da autorização binária.

    2. Clique em Adicionar atestadores.

    3. Selecione uma das seguintes opções:

      • Adicionar por projeto e nome de atestador

        O projeto refere-se ao ID do projeto que armazena seus atestadores. Um exemplo de nome de atestador é build-qa.

      • Adicionar por código de recurso do atestador

        Um ID de recurso tem este formato:

        projects/PROJECT_ID/attestors/ATTESTOR_NAME
        
    4. Em Atestadores, insira o(s) valore(s) apropriado(s) para a opção selecionada.

    5. Clique em Adicionar outro atestador se você quiser adicionar outros atestadores.

    6. Clique em Adicionar atestadores para salvar a regra.

Se você quiser ativar o modo de teste, faça o seguinte:

  1. Selecione Modo de teste.