Crea un cluster

Questa pagina spiega come creare un cluster in Google Kubernetes Engine (GKE) con Autorizzazione binaria abilitata. Esegui questo passaggio dalla riga di comando utilizzando i comandi gcloud o nella console Google Cloud . Questo passaggio fa parte della configurazione di Autorizzazione binaria per GKE.

Prima di iniziare

  • Attiva Autorizzazione binaria.

  • Abilita l'API GKE.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilitare l'API

  • Configura un criterio della piattaforma utilizzando la Google Cloud console, lo strumento a riga di comando o l'API REST.

Crea un cluster con Autorizzazione binaria abilitata (solo monitoraggio CV)

L'autorizzazione binaria funziona con i cluster Autopilot o Standard. Per configurare la modalità di valutazione solo monitoraggio, devi specificare almeno un criterio della piattaforma basato su controlli.

Per creare un cluster con Autorizzazione binaria abilitata solo con il monitoraggio delle vulnerabilità e delle esposizioni comuni, procedi nel seguente modo:

Console

I seguenti passaggi configurano un cluster Standard.

  1. Nella console Google Cloud , vai alla pagina GKE.

    Vai a GKE

  2. Fai clic su Crea cluster. Inserisci i valori per i campi predefiniti come descritto in Creazione di un cluster zonale.

  3. Nel menu di navigazione, fai clic su Sicurezza.

  4. Seleziona Attiva Autorizzazione binaria. 1. Seleziona Solo controllo e configura le norme della piattaforma basate sul controllo CV rispetto alle quali vuoi che Autorizzazione binaria valuti le immagini del tuo cluster.

  5. Fai clic su Crea.

gcloud

  1. Imposta il progetto Google Cloud predefinito:

    gcloud config set project PROJECT_ID
    

    Sostituisci PROJECT_ID con l'ID del progetto in cui vuoi creare il cluster.

  2. Crea un cluster che utilizza solo il monitoraggio basato sui criteri della piattaforma CV:

    Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:

    • CLUSTER_NAME: un nome del cluster.
    • LOCATION: la località, ad esempio us-central1 o asia-south1.
    • POLICY_PROJECT_ID: l'ID del progetto in cui è archiviata la policy.
    • POLICY_ID: l'ID policy.
    • CLUSTER_PROJECT_ID: l'ID progetto del cluster.

    Esegui questo comando:

    Linux, macOS o Cloud Shell

    gcloud beta container clusters create CLUSTER_NAME \
        --location=LOCATION \
        --binauthz-evaluation-mode=POLICY_BINDINGS \
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID \
        --project=CLUSTER_PROJECT_ID

    Windows (PowerShell)

    gcloud beta container clusters create CLUSTER_NAME `
        --location=LOCATION `
        --binauthz-evaluation-mode=POLICY_BINDINGS `
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID `
        --project=CLUSTER_PROJECT_ID

    Windows (cmd.exe)

    gcloud beta container clusters create CLUSTER_NAME ^
        --location=LOCATION ^
        --binauthz-evaluation-mode=POLICY_BINDINGS ^
        --binauthz-policy-bindings=name=projects/POLICY_PROJECT_ID/platforms/gke/policies/POLICY_ID ^
        --project=CLUSTER_PROJECT_ID

La creazione del cluster può richiedere alcuni minuti.

Crea un cluster con Autorizzazione binaria abilitata (solo applicazione forzata)

L'autorizzazione binaria funziona con i cluster Autopilot o Standard. Il criterio di applicazione è impostato sul criterio del progetto che per impostazione predefinita consente tutte le immagini. Per modificare la policy del progetto, segui queste istruzioni.

Per creare un cluster con Autorizzazione binaria abilitata solo con l'applicazione forzata, esegui le seguenti operazioni:

Console

I seguenti passaggi configurano un cluster Standard.

  1. Nella console Google Cloud , vai alla pagina GKE.

    Vai a GKE

  2. Fai clic su Crea cluster. Inserisci i valori per i campi predefiniti come descritto in Creazione di un cluster zonale.

  3. Nel menu di navigazione, fai clic su Sicurezza.

  4. Seleziona Attiva Autorizzazione binaria.

  5. Seleziona Solo applicazione forzata.

  6. Fai clic su