Konfigurieren und starten Sie eine Image Builder-Pipeline direkt in derCloud de Confiance -Konsole. Die Cloud de Confiance Console bietet eine interaktive Oberfläche, über die Sie die Quelle des Basis-Images, Ausgabeziele, Anpassungsschritte und Auslöser für die Ausführung angeben können.
Hinweis
- Führen Sie die Einrichtungsschritte für die Umgebung unter Umgebung vorbereiten aus.
- Wenn Sie Builds automatisch über ein Git-Repository auslösen möchten, verbinden Sie Ihr GitHub-, GitLab- oder Bitbucket-Repository entweder über Cloud Build-Repositories (
2nd gen) oder Developer Connect-Verbindungslinks.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für Ihr Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Erstellen und Verwalten von Pipelines zur Bildanpassung über die Cloud de Confiance Console benötigen:
- Cloud Build-Bearbeiter (
roles/cloudbuild.builds.editor) - Service Account User (
roles/iam.serviceAccountUser) - Compute-Administrator (
roles/compute.admin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Pipeline erstellen und verwalten
In der Cloud de Confiance -Konsole können Sie neue Pipelines für benutzerdefinierte Betriebssystem-Images erstellen, vorhandene Konfigurationen bearbeiten, eine vorhandene Pipeline duplizieren oder Pipelines löschen, wenn sie nicht mehr benötigt werden.
Pipeline erstellen
So erstellen Sie eine benutzerdefinierte OS-Image-Pipeline mit der Cloud de Confiance Console:
Rufen Sie in der Cloud de Confiance Console die Seite Images auf.
Klicken Sie auf Image Builder, um die Image Builder-Startseite aufzurufen.
Wählen Sie in der Regionsauswahl die Region aus, in der Sie Ihre Pipeline erstellen möchten.
Klicken Sie auf Pipeline erstellen.
Konfigurieren Sie im Abschnitt Pipeline-Einstellungen die wichtigsten Pipeline-Details:
- Name:Geben Sie einen eindeutigen Namen für die Pipeline ein.
- Beschreibung: (Optional) Geben Sie eine Beschreibung für die Pipeline ein.
- Region:Wählen Sie die Cloud de Confiance Region für Ihre Pipeline aus. Image Builder wird in jeder Region unterstützt, in der Cloud Build verfügbar ist.
- Dienstkonto:Wählen Sie das Dienstkonto aus, das mit den erforderlichen IAM-Berechtigungen konfiguriert wurde, oder erstellen Sie ein neues Dienstkonto.
- Konfigurationsquelle:Wählen Sie eine der folgenden Methoden aus, um festzulegen, wo Ihre Anpassungskonfigurationen und ‑skripts gespeichert werden:
- Mit einem Repository verknüpfen:Wählen Sie diese Option aus, um Ihr Anpassungsrezept und Ihre Skripts aus einem Git-Repository abzurufen. Da in der Datei
imagebuilder.yamldes Repositorys das Quellbasis-Image, die Build-Zone, die Anpassungsschritte und die Einstellungen für das Ziel-Image definiert sind, wird in der Konsole direkt zu den Triggern übergegangen. Konfigurieren Sie die folgenden Felder:- Repository:Wählen Sie ein verbundenes Repository aus oder klicken Sie auf Repository verknüpfen, um ein GitHub-, GitLab- oder Bitbucket-Repository zu verbinden.
- Pfad zur Image-Builder-Konfiguration:Geben Sie den relativen Pfad zu Ihrer Anpassungsrezeptdatei im Repository ein, z. B.
imagebuilder.yaml. - Cloud Storage-Ordner:Klicken Sie auf Durchsuchen, um den Cloud Storage-Ordner auszuwählen, in den Pipeline-Logs und Build-Artefakte hochgeladen werden.
- Skripts in Google Cloud Storage speichern:Wählen Sie diese Alternative aus, um Ihr Basis-Image, die Details des Ziel-Images und die Anpassungsschritte direkt in der Google Cloud Console zu konfigurieren. Die Console speichert Ihre Skripts in Cloud Storage und führt Sie durch den vollständigen Schritt-für-Schritt-Assistenten. Konfigurieren Sie das folgende Feld:
- Anpassungsscript-Ordner:Klicken Sie auf Durchsuchen, um den Cloud Storage-Ordner auszuwählen, in dem Ihre Anpassungsscripts gespeichert werden sollen.
- Mit einem Repository verknüpfen:Wählen Sie diese Option aus, um Ihr Anpassungsrezept und Ihre Skripts aus einem Git-Repository abzurufen. Da in der Datei
- Artifact Registry: (Optional) Wenn Sie das Zielbildarchiv hochladen und kryptografische SLSA-Build-Herkunft-Attestierungen generieren möchten, wählen Sie ein generisches Repository aus der Liste Artifact Registry-Repository aus. Weitere Informationen finden Sie unter Bildherkunft überprüfen.
Klicken Sie auf Weiter, um zu den verbleibenden Konfigurationsbereichen zu gelangen, die von der ausgewählten Konfigurationsquelle abhängen:
Wenn Sie „In ein Repository einbinden“ ausgewählt haben:
Im
imagebuilder.yaml-Rezept des Repositorys werden das Basis-Quell-Image, die Einstellungen für das Ziel-Image und die Anpassungsschritte definiert. In der Konsole wird die manuelle Eingabe übersprungen und es geht direkt zu den Triggern:- Konfigurieren Sie im Bereich Trigger, wann die Pipeline ausgeführt wird:
- Nach Zeitplan ausführen:Geben Sie einen wiederkehrenden Zeitplan mit der Cron-Syntax an.
- Bei Repository-Ereignis ausführen:Builds werden automatisch ausgelöst, wenn Repository-Ereignisse wie Per Push zu Zweig übertragen, Neues Tag per Push übertragen oder Pull-Anfrage auftreten. Sie können auch Filter für Zweige oder Tags angeben.
- Klicken Sie auf Weiter, um zum Abschnitt Zusammenfassung zu gelangen.
- Prüfen Sie die Pipelinekonfiguration und klicken Sie auf Erstellen.
- Konfigurieren Sie im Bereich Trigger, wann die Pipeline ausgeführt wird:
Wenn Sie „Skripts in Google Cloud Storage speichern“ ausgewählt haben:
- Geben Sie im Abschnitt Details zum Quellbild das Basis-BS-Image an:
- Imagefamilie verwenden:Wählen Sie eine öffentliche Betriebssystemfamilie wie Container-Optimized OS oder Ubuntu aus. Die Pipeline wählt für jeden Build automatisch das neueste nicht verworfene Image in dieser Familie aus.
- Vorhandenes Image verwenden:Wählen Sie ein bestimmtes Betriebssystemimage aus.
- Klicken Sie auf Weiter, um zum Bereich Details zum Zielbild zu gelangen:
- Geben Sie einen Namen für das generierte benutzerdefinierte Betriebssystem-Image ein.
- Optional: Geben Sie eine Image-Familie, eine Beschreibung, Ressourcenlabels und vom Kunden verwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEKs) an.
- Klicken Sie auf Weiter, um zum Abschnitt Anpassung zu gelangen:
- Wählen Sie Anpassungsaktionen aus, um einzelne Anpassungsschritte wie das Installieren von Paketen oder das Ausführen von Inline-Shell-Skripts hinzuzufügen, zu bearbeiten oder neu anzuordnen.
- Wählen Sie YAML hinzufügen aus, um das Rohrezept
stepsdirekt in YAML zu schreiben oder einzufügen. - Optional: Wählen Sie unter Erweiterte Konfigurationen die Zone, den Maschinentyp oder die Reservierung aus, die für die Worker- und Test-VMs verwendet werden soll, auf denen Build-Jobs ausgeführt werden. Bare-Metal-Maschinentypen werden nicht unterstützt. Sie können auch benutzerdefinierte VPC-Einstellungen für Netzwerk, Subnetzwerk oder externe IP-Adresse wie
ephemeralodernonein derinfrastructureConfigIhres Schemas angeben.
- Klicken Sie auf Weiter, um zum Abschnitt Trigger zu gelangen:
- Wählen Sie Nach Zeitplan ausführen aus, um einen automatischen wiederkehrenden Zeitplan zu definieren. Lassen Sie das Kästchen deaktiviert, wenn Sie die Ausführung manuell starten möchten.
- Klicken Sie auf Weiter, um zum Abschnitt Zusammenfassung zu gelangen.
- Prüfen Sie die Pipelinekonfiguration und klicken Sie auf Erstellen.
- Geben Sie im Abschnitt Details zum Quellbild das Basis-BS-Image an:
Nachdem Sie die Pipeline erstellt haben:
- Wenn Sie keine automatischen Trigger konfiguriert haben, können Sie die Pipeline manuell ausführen: Klicken Sie in der Liste der Image Builder-Pipelines neben Ihrer Pipeline auf Weitere Aktionen > Ausführen.
- Wenn Sie Nach Zeitplan ausführen oder Bei Repository-Ereignis ausführen konfiguriert haben, wird die Pipeline automatisch ausgeführt, wenn die Triggerbedingungen oder der Zeitplan erfüllt sind.
Pipeline bearbeiten
So bearbeiten Sie eine vorhandene Image Builder-Pipeline:
Rufen Sie in der Cloud de Confiance Console die Seite Images auf.
Klicken Sie auf Image Builder, um die Liste der Pipelines aufzurufen.
Klicken Sie neben der Pipeline, die Sie bearbeiten möchten, auf Weitere Aktionen > Bearbeiten.
Aktualisieren Sie die Pipeline-Einstellungen, die Konfigurationsquelle, die Details des Ziel-Images, die Anpassungsschritte oder die Triggereinstellungen nach Bedarf.
Klicken Sie auf Speichern.
Pipeline duplizieren
So erstellen Sie eine neue Pipeline, indem Sie eine vorhandene Konfiguration kopieren:
Rufen Sie in der Cloud de Confiance Console die Seite Images auf.
Klicken Sie auf Image Builder, um die Liste der Pipelines aufzurufen.
Klicken Sie neben der Pipeline, die Sie duplizieren möchten, auf Weitere Aktionen > Duplizieren.
Prüfen Sie im Formular zur Pipeline-Erstellung die vorausgefüllten Parameter, die aus der ursprünglichen Pipeline kopiert wurden. Sie können das Feld Pipelinename bearbeiten, um einen neuen eindeutigen Namen anzugeben.
Aktualisieren Sie bei Bedarf Pipelineparameter oder ‑einstellungen.
Klicken Sie auf Erstellen.
Pipeline löschen
Wenn Sie eine Pipeline löschen, stoppt Image Builder zukünftige automatisierte Ausführungen und entfernt die Pipelinekonfiguration dauerhaft. Beim Löschen einer Pipeline werden keine benutzerdefinierten Betriebssystem-Images, Artifact Registry-Artefakte oder Cloud Storage-Buckets gelöscht, die Sie zuvor erstellt haben.
So löschen Sie eine Image Builder-Pipeline:
Rufen Sie in der Cloud de Confiance Console die Seite Images auf.
Klicken Sie auf Image Builder, um die Liste der Pipelines aufzurufen.
Klicken Sie neben der Pipeline, die Sie löschen möchten, auf Weitere Aktionen > Löschen.
Klicken Sie im Bestätigungsdialogfeld auf Löschen, um die Pipeline endgültig zu entfernen.
Build überprüfen und überwachen
So verfolgen Sie den Fortschritt Ihrer Build-Pipeline:
Rufen Sie in der Cloud de Confiance Console die Seite Cloud Build auf.
Klicken Sie im Navigationsmenü auf Verlauf, um aktive oder abgeschlossene Jobs aufzurufen.
Klicken Sie in der Liste Builds auf die Build-ID Ihres Builds, um die Container-Ausführungsprotokolle zu prüfen. In den Logs werden die Schritte angezeigt, die in der Worker-VM ausgeführt werden, z. B. Systempaket-Updates oder benutzerdefinierte Shell-Befehle, gefolgt von Validierungstestergebnissen der Test-VM und der Registrierung der endgültigen Ausgabe.
Nächste Schritte
- Informationen zum Definieren von Anpassungsrezepten im Schema für Anpassungsrezepte
- Wenn Sie Pipelines programmatisch mithilfe von Konfigurationsdateien konfigurieren und ausführen möchten, lesen Sie den Abschnitt Benutzerdefinierte Betriebssystem-Image-Pipeline mit der gcloud CLI oder Terraform erstellen.
- Bildherkunft überprüfen