1. Einführung
In diesem Lab stellen Sie eine Anwendung in einem Cloud Run- und einem GKE-Cluster bereit und sehen sich Sicherheitserkenntnisse für die Bereitstellung in Software Delivery Shield Security an.
Lerninhalte
- Artifact Registry Security Insights
- Cloud Run Security Insights
- GKE-Sicherheitsstatus
2. Einrichtung und Anforderungen
Cloud-Projekt einrichten
- Melden Sie sich in der Google Cloud Console an und erstellen Sie ein neues Projekt oder verwenden Sie ein vorhandenes. Wenn Sie noch kein Gmail- oder Google Workspace-Konto haben, müssen Sie eines erstellen.



- Der Projektname ist der Anzeigename für die Teilnehmer dieses Projekts. Es handelt sich um einen String, der nicht von Google APIs verwendet wird. Sie können ihn jederzeit aktualisieren.
- Die Projekt-ID ist für alle Google Cloud-Projekte eindeutig und unveränderlich (kann nach dem Festlegen nicht mehr geändert werden). In der Cloud Console wird automatisch ein eindeutiger String generiert. Normalerweise ist es nicht wichtig, wie dieser String aussieht. In den meisten Codelabs müssen Sie auf die Projekt-ID verweisen (sie wird in der Regel als
PROJECT_IDangegeben). Wenn Ihnen die generierte ID nicht gefällt, können Sie eine andere zufällige ID generieren. Alternativ können Sie es mit einem eigenen versuchen. Sie kann nach diesem Schritt nicht mehr geändert werden und bleibt für die Dauer des Projekts bestehen. - Zur Information: Es gibt einen dritten Wert, die Projektnummer, die von einigen APIs verwendet wird. Weitere Informationen zu diesen drei Werten
- Als Nächstes müssen Sie die Abrechnung in der Cloud Console aktivieren, um Cloud-Ressourcen/-APIs zu verwenden. Die Durchführung dieses Codelabs sollte keine oder nur geringe Kosten verursachen. Wenn Sie Ressourcen herunterfahren möchten, damit Ihnen nach Abschluss dieser Anleitung keine Kosten mehr in Rechnung gestellt werden, können Sie die von Ihnen erstellten Ressourcen oder das gesamte Projekt löschen. Neue Nutzer von Google Cloud kommen für das kostenlose Testprogramm mit einem Guthaben von 300 $ infrage.
Umgebung einrichten
Aktivieren Sie Cloud Shell, indem Sie rechts neben der Suchleiste auf das Symbol klicken.

Aktivieren Sie in Cloud Shell die für dieses Lab erforderlichen APIs:
gcloud services enable run.googleapis.com \
cloudbuild.googleapis.com \
artifactregistry.googleapis.com \
container.googleapis.com \
containersecurity.googleapis.com
Wenn Sie zur Autorisierung aufgefordert werden, klicken Sie auf „Autorisieren“, um fortzufahren.

Wenn die Aktivierung erfolgreich war, erhalten Sie eine Meldung, die ungefähr so aussieht:
Operation "operations/acf.p2-327036483151-73d90d00-47ee-447a-b600-a6badf0eceae" finished successfully.
Führen Sie den Befehl aus, um den GKE-Cluster asynchron zu erstellen. Sie wird später im Lab verwendet:
gcloud beta container clusters create gke-cluster \
--zone us-central1-a \
--async
3. Anwendung vorbereiten
Als Erstes bereiten Sie eine einfache, auf Express basierende Node.js-Anwendung vor, die auf HTTP-Anfragen reagiert.
Erstellen Sie in Cloud Shell ein neues Verzeichnis mit dem Namen starter-nodejs und wechseln Sie dann dorthin:
mkdir starter-nodejs
cd starter-nodejs
Erstellen Sie mit den folgenden Befehlen eine package.json-Datei:
cat > ./package.json << EOF
{
"name": "cloudrun-starter-app",
"version": "1.0.0",
"description": "Node.js Starter Application",
"main": "index.js",
"scripts": {
"start": "node index.js"
},
"author": "",
"license": "Apache-2.0",
"dependencies": {
"express": "^4.18.2"
}
}
EOF
Die obige Datei enthält einen Befehl zum Starten des Skripts und eine Abhängigkeit vom Express-Framework für Webanwendungen.
Erstellen Sie als Nächstes im selben Verzeichnis eine index.js-Datei, indem Sie die folgenden Befehle ausführen:
cat > ./index.js << EOF
const express = require('express');
const app = express();
app.get('/', (req, res) => {
console.log('Received a request.');
res.send("Hello Cloud Run!");
});
const port = process.env.PORT || 8080;
app.listen(port, () => {
console.log('Listening on port', port);
});
EOF
Mit diesem Code wird ein einfacher Webserver erstellt, der den von der Umgebungsvariablen PORT definierten Port überwacht. Die Anwendung ist jetzt fertig und kann containerisiert und bereitgestellt werden.
4. Cloud Run-Anwendung bereitstellen
Führen Sie den folgenden Befehl aus, um die Anwendung bereitzustellen:
gcloud run deploy starter-app \
--source . \
--region us-central1 \
--allow-unauthenticated \
--max-instances=3
Erstellung des Artifact Registry-Repositorys bestätigen:
Deploying from source requires an Artifact Registry Docker repository to store built containers. A repository named [cloud-run-source-deploy] in region [us-central1] will be created. Do you want to continue (Y/n)? y
5. Statistiken zur Datensicherheit für Artifact Registry und Cloud Build
Es dauert einige Minuten, bis der Build abgeschlossen ist.
Öffnen Sie Cloud Build und prüfen Sie die Build-Artefakte für den letzten Build.
Die Cloud Build-Benutzeroberfläche in der Google Cloud Console enthält den Bereich „Software Delivery Shield-Sicherheitsinformationen“, in dem Sicherheitsinformationen zum Build angezeigt werden, z. B. SLSA-Stufe, alle Sicherheitslücken in den Abhängigkeiten und die Build-Herkunft.

Sehen Sie sich die Sicherheitsinformationen für das erstellte Container-Image an. Klicken Sie auf den Link für gescannte Artefakte, um die Details zu den Sicherheitslücken für dieses Image in Artifact Registry aufzurufen.
Kehren Sie zur Cloud Shell-Konsole zurück und prüfen Sie, ob die Bereitstellung der Cloud Run-Anwendung abgeschlossen ist.
Done. Service [starter-app] revision [starter-app-00001-maw] has been deployed and is serving 100 percent of traffic. Service URL: https://starter-app-nin5jpgefq-uc.a.run.app
6. Cloud Run Security Insights
Cloud Run enthält einen Sicherheitsbereich (Vorabversion), in dem Sicherheitserkenntnisse zur Softwarelieferkette angezeigt werden, z. B. Informationen zur Einhaltung der SLSA-Build-Ebene, Build-Herkunft und Sicherheitslücken, die in ausgeführten Diensten gefunden wurden.
Öffnen Sie Cloud Run und sehen Sie sich die Sicherheitserkenntnisse auf dem Tab REVISIONS / SECURITY an.

In diesem Bereich werden die folgenden Informationen angezeigt:
- Identität und Verschlüsselung:Die E-Mail-Adresse des Compute Engine-Standarddienstkontos und der für die Bereitstellung verwendete Verschlüsselungsschlüssel.
- SLSA-Ebene:Dieser Build entspricht SLSA-Ebene 3. Diese gibt die Reifestufe des Software-Build-Prozesses gemäß der SLSA-Spezifikation an.
- Sicherheitslücken:Alle in Anwendungsabhängigkeiten gefundenen Sicherheitslücken.
- Build-Details:Details des Builds wie der Builder und der Link zum Aufrufen von Logs.
- Build-Herkunft:Die Herkunft des Builds, die eine Sammlung überprüfbarer Metadaten zu einem Build ist. Sie enthält Details wie die Digests der erstellten Images, die Eingangsquell-Speicherorte, die Build-Toolchain, die Build-Schritte und die Build-Dauer.
7. GKE-Sicherheitsstatus
GKE kann den Sicherheitsstatus Ihrer Container bewerten und aktive Empfehlungen zu Clustereinstellungen, Arbeitslastkonfiguration und Sicherheitslücken geben. Es enthält das Sicherheitsstatus-Dashboard (Vorabversion), das Ihre GKE-Cluster und -Arbeitslasten scannt, um Ihnen fundierte, umsetzbare Empfehlungen zur Verbesserung Ihres Sicherheitsstatus zu geben.
In den nächsten Schritten stellen Sie die Anwendung im GKE-Cluster bereit und sehen sich die Sicherheitserkenntnisse im GKE-Dashboard für den Sicherheitsstatus an.
Prüfen Sie mit dem folgenden Befehl, ob der Cluster bereit ist:
gcloud beta container clusters list
Beispielausgabe:
NAME: gke-cluster LOCATION: us-central1-a MASTER_VERSION: 1.24.9-gke.3200 MASTER_IP: 34.29.226.228 MACHINE_TYPE: e2-medium NODE_VERSION: 1.24.9-gke.3200 NUM_NODES: 3 STATUS: RUNNING
Rufen Sie die Anmeldedaten und die Konfiguration für den GKE-Cluster ab:
gcloud container clusters get-credentials gke-cluster \
--region=us-central1-a
Führen Sie den Befehl aus, um die Anwendung mit dem im vorherigen Schritt erstellten Image bereitzustellen:
export PROJECT_ID=$(gcloud config get-value project)
kubectl run starter-app \
--image us-central1-docker.pkg.dev/${PROJECT_ID}/cloud-run-source-deploy/starter-app:latest \
--port 8080
Die GKE-Arbeitslasten sollten idealerweise eine gehärtete Konfiguration haben, die die Angriffsfläche begrenzt. Das clusterübergreifende Prüfen von Arbeitslasten auf Konfigurationsprobleme ist manuell im großen Maßstab schwierig durchzuführen. Mit dem Sicherheitsstatus-Dashboard können Sie die Konfiguration all Ihrer laufenden Arbeitslasten in mehreren Clustern automatisch scannen und umsetzbare, bewertete Ergebnisse und Empfehlungen zur Verbesserung Ihrer Sicherheitslage zurückgeben.
Scannen der Arbeitslastkonfiguration aktivieren:
gcloud beta container clusters update gke-cluster \
--region=us-central1-a \
--enable-workload-config-audit
Neben dem Scannen der Arbeitslastkonfiguration können Sie auch das Scannen von Arbeitslasten auf Sicherheitslücken aktivieren und die Ergebnisse im Sicherheitsstatus-Dashboard ansehen. Dieses Dashboard bietet eine Reihe von Funktionen, die zielgerichtete Informationen und Empfehlungen zur Verbesserung der Sicherheit Ihrer GKE-Cluster und -Arbeitslasten bereitstellen.
GKE scannt die Container-Images in jedem zulässigen Pod, der in Ihrem GKE-Cluster ausgeführt wird, automatisch auf bekannte Sicherheitslücken. Dabei werden Daten zu Sicherheitslücken aus öffentlichen CVE-Datenbanken wie NIST verwendet.
Wenn in Ihren Container-Images eine Sicherheitslücke gefunden wird, weist GKE ihr eine Schweregradbewertung zu und zeigt die Ergebnisse im Sicherheitsstatus-Dashboard in der Google Cloud Console an. GKE fügt auch Einträge für Prüfung und Rückverfolgbarkeit zu Cloud Logging hinzu.
Scannen von Arbeitslasten auf Sicherheitslücken aktivieren:
gcloud beta container clusters update gke-cluster \
--region=us-central1-a \
--enable-workload-vulnerability-scanning \
--async
Öffnen Sie die GKE-Seite Sicherheitsstatus.
Warten Sie einige Minuten, bis die Arbeitslastprüfung abgeschlossen ist, und sehen Sie sich dann die Ergebnisse an.

Überprüfen Sie die Konfigurationsprobleme und die betroffenen Arbeitslasten.

Vorteile des Sicherheitsstatus-Dashboards
Das Sicherheitsstatus-Dashboard ist eine grundlegende Sicherheitsmaßnahme, die Sie für jeden zulässigen GKE-Cluster aktivieren können. Google Cloud empfiehlt aus folgenden Gründen, das Sicherheitsstatus-Dashboard für alle Cluster zu verwenden:
- Minimale Störungen: Die Funktionen beeinträchtigen oder stören keine laufenden Arbeitslasten.
- Umsetzbare Empfehlungen: Wenn verfügbar, zeigt das Dashboard zum Sicherheitsstatus Maßnahmen zur Behebung erkannter Probleme auf. Zu diesen Maßnahmen gehören Befehle, die Sie ausführen können, Beispiele für Konfigurationsänderungen, die Sie vornehmen sollten, und Ratschläge zur Entschärfung von Schwachstellen.
- Visualisierung: Das Dashboard zum Sicherheitsstatus bietet eine allgemeine Visualisierung der Aspekte, die sich auf Cluster in Ihrem Projekt auswirken. Es enthält Diagramme und Grafiken, die Ihren Fortschritt und die potenziellen Auswirkungen der einzelnen Aspekte zeigen.
- Bewertete Ergebnisse: GKE weist erkannten Problemen eine Schweregradbewertung zu, basierend auf dem Fachwissen der Sicherheitsteams von Google und der Branchenstandards.
- Prüfbare Ereignislogs: GKE fügt alle erkannten Probleme in Logging hinzu, um die Berichterstellung und Beobachtbarkeit zu verbessern.
8. Glückwunsch!
Glückwunsch! Sie haben das Codelab abgeschlossen.
Behandelte Themen:
- Informationen zu Security Insights für Build-Artefakte und Anwendungen, die in Cloud Run und GKE ausgeführt werden
Bereinigen
Damit Ihrem Google Cloud-Konto die in dieser Anleitung verwendeten Ressourcen nicht in Rechnung gestellt werden, können Sie entweder das Projekt löschen, das die Ressourcen enthält, oder das Projekt beibehalten und die einzelnen Ressourcen löschen.
Projekt löschen
Am einfachsten vermeiden Sie weitere Kosten durch Löschen des für die Anleitung erstellten Projekts.
–
Letzte Aktualisierung: 21.03.2023