Nesta página, fornecemos instruções para configurar uma política de autorização binária usando o console Google Cloud . Como alternativa, você pode executar essas tarefas usando a Google Cloud CLI ou a API REST. Esta etapa faz parte da configuração da autorização binária.
Uma política é um conjunto de regras que regem a implantação de uma ou mais imagens de contêiner.
Antes de começar
Ative a autorização binária para sua plataforma:
Usuários do Google Kubernetes Engine (GKE): crie um cluster com a autorização binária ativada.
Usuários do Cloud Run: ative a autorização binária no seu serviço.
Se você pretende usar atestados, recomendamos criar atestadores antes de configurar a política. É possível criar atestadores usando o console doGoogle Cloud ou por meio de uma ferramenta de linha de comando.
Selecione o ID do projeto em que você ativou a autorização binária.
Definir a regra padrão
Esta seção se aplica às APIs GKE, GKE Multi-Cloud Distributed Cloud, Cloud Run e Cloud Service Mesh
Uma regra é a parte de uma política que define restrições a que as imagens de contêiner precisam atender antes de serem implantadas. A regra padrão define restrições que se aplicam a todas as imagens de contêiner não isentas que não têm as próprias regras específicas do cluster. Cada política tem uma regra padrão.
Para definir a regra padrão, faça o seguinte:
No Google Cloud console, acesse a página Autorização binária.
Clique na guia Política.
Clique em Editar política.
Selecione o modo de avaliação da regra padrão.
O modo de avaliação especifica o tipo de restrição que a autorização binária aplica no momento da implantação. Para definir o modo de avaliação, selecione uma das seguintes opções:
- Permitir todas as imagens: permite que todas as imagens sejam implantadas.
- Negar todas as imagens: impede a implantação de todas as imagens.
- Permitir somente imagens aprovadas pelos seguintes atestadores: permite que uma imagem seja implantada se ela tiver um ou mais atestados que possam ser verificados por todos os atestadores que você adicionar a esta regra. Para saber como criar atestadores, consulte Como criar atestadores.
Se você selecionou Permitir somente imagens que foram aprovadas pelos seguintes atestadores:
Encontre o nome ou o ID do recurso do seu atestador.
No console doGoogle Cloud , na página Atestadores, é possível visualizar os atestadores atuais ou criar um.
Clique em Adicionar atestadores.
Selecione uma das seguintes opções:
Adicionar por projeto e nome de atestador
O projeto refere-se ao ID do projeto que armazena seus atestadores. Um exemplo de nome de atestador é
build-qa.Adicionar por código de recurso do atestador
Um ID de recurso tem este formato:
projects/PROJECT_ID/attestors/ATTESTOR_NAME
Em Atestadores, insira o(s) valore(s) apropriado(s) para a opção selecionada.
Clique em Adicionar outro atestador se você quiser adicionar outros atestadores.
Clique em Adicionar atestadores para salvar a regra.
Se você quiser ativar o modo de teste, faça o seguinte:
Selecione Modo de teste.