Questo documento descrive Autorizzazione binaria per i cluster on-premise creati nell'ambito di Google Distributed Cloud. Per configurare Autorizzazione binaria per i cluster, consulta le seguenti sezioni:
- Configurare l'applicazione dei criteri di Autorizzazione binaria su VMware (versione 1.28 o successive)
- Configurare l'applicazione dei criteri di Autorizzazione binaria su bare metal (versione 1.16 o successive)
- Configurazione manuale legacy per i cluster on-premise (deprecata)
Autorizzazione binaria per i cluster on-premise è un Google Cloud prodotto che estende l'applicazione ospitata e in fase di deployment di Autorizzazione binaria a Google Distributed Cloud.
Architettura
Autorizzazione binaria per i cluster on-premise connette i cluster all'enforcer di Autorizzazione binaria, in esecuzione su Google Cloud. Funziona inoltrando le richieste di esecuzione delle immagini container dai cluster on-premise all'API di applicazione di Autorizzazione binaria.
Autorizzazione binaria installa il modulo di Autorizzazione binaria, che viene eseguito come webhook di ammissione di convalida di Kubernetes nel cluster.
Quando il server API Kubernetes per il cluster elabora una richiesta di esecuzione di un pod, invia una richiesta di ammissione, tramite il piano di controllo, al modulo di Autorizzazione binaria.
Il modulo inoltra quindi la richiesta di ammissione all'API di Autorizzazione binaria ospitata.
Su Google Cloud, l'API riceve la richiesta e la inoltra all' enforcer di Autorizzazione binaria. L'enforcer verifica quindi che la richiesta soddisfi i criteri di Autorizzazione binaria. In caso affermativo, l'API di Autorizzazione binaria restituisce una risposta "allow". In caso contrario, l'API restituisce una risposta "reject".
On-premise, il modulo di Autorizzazione binaria riceve la risposta. Se il modulo di Autorizzazione binaria e tutti gli altri webhook di ammissione consentono la richiesta di deployment, l'immagine container può essere sottoposta a deployment.
Per ulteriori informazioni sui webhook di ammissione di convalida, consulta la sezione Utilizzo dei controller di ammissione.
Criterio di errore del webhook
Quando un errore impedisce la comunicazione con Autorizzazione binaria, un criterio di errore specifico del webhook determina se il container può essere sottoposto a deployment. La configurazione del criterio di errore per consentire il deployment dell'immagine container è nota come fail open. La configurazione del criterio di errore per impedire il deployment dell'immagine container è nota come fail close.
Per configurare il modulo di Autorizzazione binaria per il fail close, modifica il file manifest.yaml e cambia failurePolicy da Ignore a Fail, quindi esegui il deployment del file manifest.
Puoi aggiornare il criterio di errore nel modulo di Autorizzazione binaria.
Passaggi successivi
- Per configurare Autorizzazione binaria su VMware, consulta la sezione Configurare l'applicazione dei criteri di Autorizzazione binaria su VMware.
- Per configurare Autorizzazione binaria su bare metal, consulta la sezione Configurare l'applicazione dei criteri di Autorizzazione binaria su bare metal.
- Per le installazioni manuali legacy, consulta la sezione Configurazione per i cluster on-premise (deprecata).
- Per saperne di più su Google Distributed Cloud, consulta la sezione Panoramica di Google Distributed Cloud.
- Per saperne di più su Autorizzazione binaria, consulta la sezione Panoramica di Autorizzazione binaria.