Discovery Docker
Le discovery Docker consentono di elencare un insieme di immagini Docker a partire da un registry o da una distribuzione esistente. Le immagini Docker individuate possono quindi essere aggiunte a Cyberwatch tramite un’azione in blocco per essere scansionate.
Oracle Cloud OKE
Prerequisiti
Le discovery Oracle Cloud OKE richiedono:
un utente appartenente a un gruppo (denominato ad esempio Cyberwatch) con una policy, definita sul compartimento radice, che consenta di elencare i cluster e di accedere al contenuto di ogni kubeconfig:
Allow group Cyberwatch to use cluster-family in tenancyil ruolo RBAC Kubernetes view associato al gruppo dell’utente su ogni cluster tramite il comando seguente:
kubectl create clusterrolebinding <binding_name> --clusterrole=view --group=<group_ocid>
Un’alternativa (non consigliata) per evitare di dover associare il ruolo RBAC Kubernetes view a ogni nuovo cluster consiste nel definire la policy seguente per il gruppo:
Allow group Cyberwatch to manage cluster-family in tenancy
Questa policy concede infatti l’equivalente del ruolo RBAC Kubernetes cluster-admin su tutti i cluster.
Una volta pronto il set di credenziali creato dal menu Credenziali salvate, sarà possibile creare la discovery Oracle Cloud OKE dal menu Discovery, cliccando sul pulsante Aggiungi e poi su Oracle Cloud OKE nella sezione Immagini Docker.
Aggiungere le immagini Docker individuate
Dall’elenco degli asset individuati, è possibile visualizzare e filtrare le immagini che non hanno asset associati. Per aggiungerle a Cyberwatch, è possibile selezionare quelle da scansionare e cliccare su Azioni in blocco > Scansiona come immagini Docker.
L’aggiunta a Cyberwatch delle immagini Docker appena individuate può essere automatizzata attivando la registrazione automatica dal modulo di modifica della discovery.
Il registry viene scelto automaticamente in base al nome dell’immagine individuata. Ad esempio, un’immagine example.com/library/hello utilizzerà automaticamente il registry Docker example.com, a condizione tuttavia che sia stato aggiunto come credenziale salvata. Se il registry è nuovo, verrà creata automaticamente una credenziale salvata, che potrà essere modificata manualmente in seguito se è richiesta un’autenticazione. Talvolta è possibile indicare un registry preferito, ma verrà utilizzato solo per le immagini individuate il cui registry presente nel nome corrisponde all’endpoint del registry.