Conceptos de Autorización Binaria

En esta página, se incluye información sobre conceptos relacionados con la autorización binaria.

Políticas

Una política de Autorización Binaria, también conocida como política singleton de proyecto, es un conjunto de reglas que rigen la implementación de imágenes de contenedor.

La validación continua (CV) usa un tipo diferente de política, llamada política de plataforma.

Una política está compuesta por las siguientes partes:

Puedes configurar una política mediante una de las siguientes opciones:

  • Consola deGoogle Cloud
  • Comandos gcloud

Cuando usas comandos de gcloud, exportas y modificas una definición de la política en formato YAML antes de volver a importarla a tu proyecto. El formato YAML refleja la estructura interna de una política en el almacenamiento de la autorización binaria. Para obtener más información sobre este formato, consulta la Referencia sobre las políticas en formato YAML.

Cada proyecto Google Cloud puede tener exactamente una política. Debes configurar la política en el proyecto en el que ejecutas la plataforma de implementación. En una configuración de un solo proyecto, la política y todos los recursos subordinados (certificadores y certificaciones) residen en el mismo proyecto. Para establecer la separación de obligaciones, puedes usar una configuración de varios proyectos. En esta configuración, la plataforma de implementación puede ejecutarse en un proyecto, los certificadores pueden residir en otro proyecto y las certificaciones pueden estar en otro proyecto.

Para configurar y usar la autorización binaria en plataformas compatibles, consulta Configura por plataforma.

Consulta un ejemplo de una configuración de varios proyectos para GKE.

Reglas

Cuando configuras una política, debes definir sus reglas. Las reglas definen restricciones que las imágenes deben satisfacer antes de que se puedan implementar. Una política tiene una regla predeterminada y puede tener reglas específicas, según la plataforma. Para obtener más información, consulta los Tipos de reglas compatibles por plataforma.

Cada regla se puede configurar con un modo de evaluación y un modo de aplicación, por ejemplo, una regla puede requerir que una imagen tenga una certificación firmada antes de que se pueda implementar.

Regla predeterminada

Cada política tiene una regla predeterminada. Esta regla se aplica a cualquier solicitud de implementación que no coincida con una regla específica. En un archivo YAML de política, la regla predeterminada se especifica en el nodo defaultAdmissionRule.

Para obtener más información sobre la configuración de la regla predeterminada, consulta Configura una política.

Reglas específicas

Se pueden agregar una o más reglas específicas a una política. Este tipo de regla se aplica a las imágenes que se implementan en clústeres, cuentas de servicio o identidades específicos. La compatibilidad con reglas específicas varía según la plataforma. Para obtener más información, consulta los Tipos de reglas compatibles por plataforma.

En un archivo YAML de política, cada regla específica del clúster se especifica en un nodo clusterAdmissionRule.

Tipos de reglas compatibles por plataforma

En la siguiente tabla, se muestran los tipos de reglas que se admiten para cada plataforma de implementación.

Plataforma Regla predeterminada Regla específica
GKE Admitido Clústeres
Espacios de nombres de Kubernetes
Cuentas de servicio de Kubernetes
Cloud Run Admitido No compatible
Clústeres conectados de GKE Admitido Clústeres
Espacios de nombres de Kubernetes
Cuentas de servicio de Kubernetes
GKE en AWS Admitido Clústeres
Espacios de nombres de Kubernetes
Cuentas de servicio de Kubernetes
Google Distributed Cloud Admitido Clústeres
Espacios de nombres de Kubernetes
Cuentas de servicio de Kubernetes
Google Distributed Cloud Admitido Clústeres
Espacios de nombres de Kubernetes
Cuentas de servicio de Kubernetes
Cloud Service Mesh Admitido Identidades del servicio de Cloud Service Mesh

Modos de evaluación

Cada regla tiene un