開始使用 Google Cloud 控制台 (GKE)

本教學課程說明如何設定及測試需要認證的二進位授權政策。這類政策會定義哪些人可以在 Google Kubernetes Engine (GKE) 上部署容器映像檔,以及 GKE 允許部署哪些容器映像檔,藉此保護以容器為基礎的軟體供應鏈。

在部署時,二進位授權會使用驗證者驗證認證中的數位簽章。驗證是由signer在建構程序中建立。

在本教學課程中,GKE 叢集、認證和認證者都位於單一專案中。單一專案設定大多用於測試或實驗服務。如需更貼近實際情況的範例,請參閱多項專案的設定

以下步驟說明如何從 Google Cloud 控制台執行工作,以及如何使用 gcloud 指令執行部分工作。如要使用 gcloud 執行這些步驟,請參閱「開始使用 Google Cloud CLI」。

目標

在本教學課程中,您將瞭解以下內容:

  • 建立啟用二進位授權的 (GKE) 叢集
  • 建立驗證者,供二進位授權執行者用來驗證證明上的簽章
  • 設定需要認證的政策
  • 建立加密編譯金鑰組,用於簽署驗證和稍後驗證
  • 簽署容器映像檔摘要,建立簽章
  • 使用簽章建立驗證
  • 將容器映像檔部署至 GKE,測試政策

費用

在本文件中,您會使用下列 Google Cloud的計費元件:

如要根據預測用量估算費用,請使用 Pricing Calculator

初次使用 Google Cloud 的使用者可能符合免費試用期資格。

事前準備

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.