כדי להפעיל את Binary Authorization ב-GKE ב-AWS:
מפעילים את Binary Authorization API בפרויקט:
gcloud services enable binaryauthorization.googleapis.com \ --project=PROJECT_IDמחליפים את
PROJECT_IDבמזהה שלGoogle Cloud הפרויקט.מקצים את התפקיד
binaryauthorization.policyEvaluatorלחשבון השירות של Kubernetes שמשויך לסוכן Binary Authorization:gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:PROJECT_ID.[gke-system/binauthz-agent] \ --role="roles/binaryauthorization.policyEvaluator"מפעילים את Binary Authorization כשיוצרים או מעדכנים אשכול. חשוב לכלול את הדגל
--binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCEכי הוא מפעיל את Binary Authorization:יצירת אשכול
gcloud container aws clusters create CLUSTER_NAME \ --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCEמחליפים את
CLUSTER_NAMEבשם האשכול.עדכון אשכול
gcloud container aws clusters update CLUSTER_NAME \ --binauthz-evaluation-mode=PROJECT_SINGLETON_POLICY_ENFORCEמחליפים את
CLUSTER_NAMEבשם האשכול.
השלבים האלה מבטיחים שרק תמונות מהימנות ומאומתות ישמשו ליצירת קונטיינרים של Kubernetes באשכולות GKE. כך אנחנו שומרים על סביבה מאובטחת לאפליקציות שלכם.