Panoramica di Autorizzazione binaria per i cluster on-premise

Questo documento descrive Autorizzazione binaria per i cluster on-premise creati nell'ambito di Google Distributed Cloud. Per configurare Autorizzazione binaria per i cluster, consulta le seguenti sezioni:

Autorizzazione binaria per i cluster on-premise è un Google Cloud prodotto che estende l'applicazione ospitata e in fase di deployment di Autorizzazione binaria a Google Distributed Cloud.

Architettura

Autorizzazione binaria per i cluster on-premise connette i cluster all'enforcer di Autorizzazione binaria, in esecuzione su Google Cloud. Funziona inoltrando le richieste di esecuzione delle immagini container dai cluster on-premise all'API di applicazione di Autorizzazione binaria.

Autorizzazione binaria per Distributed Cloud che mostra
              una configurazione con un piano di controllo utente di cui è stato eseguito il deployment.
Architettura di Autorizzazione binaria per Distributed Cloud con un piano di controllo utente. (Fai clic per ingrandire)

Autorizzazione binaria installa il modulo di Autorizzazione binaria, che viene eseguito come webhook di ammissione di convalida di Kubernetes nel cluster.

Quando il server API Kubernetes per il cluster elabora una richiesta di esecuzione di un pod, invia una richiesta di ammissione, tramite il piano di controllo, al modulo di Autorizzazione binaria.

Il modulo inoltra quindi la richiesta di ammissione all'API di Autorizzazione binaria ospitata.

Su Google Cloud, l'API riceve la richiesta e la inoltra all' enforcer di Autorizzazione binaria. L'enforcer verifica quindi che la richiesta soddisfi i criteri di Autorizzazione binaria. In caso affermativo, l'API di Autorizzazione binaria restituisce una risposta "allow". In caso contrario, l'API restituisce una risposta "reject".

On-premise, il modulo di Autorizzazione binaria riceve la risposta. Se il modulo di Autorizzazione binaria e tutti gli altri webhook di ammissione consentono la richiesta di deployment, l'immagine container può essere sottoposta a deployment.

Per ulteriori informazioni sui webhook di ammissione di convalida, consulta la sezione Utilizzo dei controller di ammissione.

Criterio di errore del webhook

Quando un errore impedisce la comunicazione con Autorizzazione binaria, un criterio di errore specifico del webhook determina se il container può essere sottoposto a deployment. La configurazione del criterio di errore per consentire il deployment dell'immagine container è nota come fail open. La configurazione del criterio di errore per impedire il deployment dell'immagine container è nota come fail close.

Per configurare il modulo di Autorizzazione binaria per il fail close, modifica il file manifest.yaml e cambia failurePolicy da Ignore a Fail, quindi esegui il deployment del file manifest.

Puoi aggiornare il criterio di errore nel modulo di Autorizzazione binaria.

Passaggi successivi