En esta página, se incluye información sobre conceptos relacionados con la autorización binaria.
Políticas
Una política de Autorización Binaria, también conocida como política singleton de proyecto, es un conjunto de reglas que rigen la implementación de imágenes de contenedor.
La validación continua (CV) usa un tipo diferente de política, llamada política de plataforma.
Una política está compuesta por las siguientes partes:
- Reglas de implementación
- Lista de imágenes exentas
Puedes configurar una política mediante una de las siguientes opciones:
- Consola deGoogle Cloud
- Comandos
gcloud
Cuando usas comandos de gcloud, exportas y modificas una definición de la política en formato YAML antes de volver a importarla a tu proyecto. El formato YAML refleja la estructura interna de una política en el almacenamiento de la autorización binaria.
Para obtener más información sobre este formato, consulta la Referencia sobre las políticas en formato YAML.
Cada proyecto Google Cloud puede tener exactamente una política. Debes configurar la política en el proyecto en el que ejecutas la plataforma de implementación. En una configuración de un solo proyecto, la política y todos los recursos subordinados (certificadores y certificaciones) residen en el mismo proyecto. Para establecer la separación de obligaciones, puedes usar una configuración de varios proyectos. En esta configuración, la plataforma de implementación puede ejecutarse en un proyecto, los certificadores pueden residir en otro proyecto y las certificaciones pueden estar en otro proyecto.
Para configurar y usar la autorización binaria en plataformas compatibles, consulta Configura por plataforma.
Consulta un ejemplo de una configuración de varios proyectos para GKE.
Reglas
Cuando configuras una política, debes definir sus reglas. Las reglas definen restricciones que las imágenes deben satisfacer antes de que se puedan implementar. Una política tiene una regla predeterminada y puede tener reglas específicas, según la plataforma. Para obtener más información, consulta los Tipos de reglas compatibles por plataforma.
Cada regla se puede configurar con un modo de evaluación y un modo de aplicación, por ejemplo, una regla puede requerir que una imagen tenga una certificación firmada antes de que se pueda implementar.
Regla predeterminada
Cada política tiene una regla predeterminada. Esta regla se aplica a cualquier solicitud de implementación que no coincida con una regla específica. En un archivo YAML de política, la regla predeterminada se especifica en el nodo defaultAdmissionRule.
Para obtener más información sobre la configuración de la regla predeterminada, consulta Configura una política.
Reglas específicas
Se pueden agregar una o más reglas específicas a una política. Este tipo de regla se aplica a las imágenes que se implementan en clústeres, cuentas de servicio o identidades específicos. La compatibilidad con reglas específicas varía según la plataforma. Para obtener más información, consulta los Tipos de reglas compatibles por plataforma.
En un archivo YAML de política, cada regla específica del clúster se especifica en un nodo clusterAdmissionRule.
Tipos de reglas compatibles por plataforma
En la siguiente tabla, se muestran los tipos de reglas que se admiten para cada plataforma de implementación.
| Plataforma | Regla predeterminada | Regla específica |
|---|---|---|
| GKE | Admitido | Clústeres Espacios de nombres de Kubernetes Cuentas de servicio de Kubernetes |
| Cloud Run | Admitido | No compatible |
| Clústeres conectados de GKE | Admitido | Clústeres Espacios de nombres de Kubernetes Cuentas de servicio de Kubernetes |
| GKE en AWS | Admitido | Clústeres Espacios de nombres de Kubernetes Cuentas de servicio de Kubernetes |
| Google Distributed Cloud | Admitido | Clústeres Espacios de nombres de Kubernetes Cuentas de servicio de Kubernetes |
| Google Distributed Cloud | Admitido | Clústeres Espacios de nombres de Kubernetes Cuentas de servicio de Kubernetes |
| Cloud Service Mesh | Admitido | Identidades del servicio de Cloud Service Mesh |
Modos de evaluación
Cada regla tiene un