Ringkasan Image Builder

Image Builder adalah alat penyesuaian image sistem operasi (OS) deklaratif yang berjalan dalam project Cloud de ConfianceAnda menggunakan Cloud Build. Layanan ini mengotomatiskan proses pembuatan, penyesuaian, dan validasi image OS untuk membantu memverifikasi bahwa image tersebut di-boot dengan benar dan mengikuti persyaratan konfigurasi Anda sebelum Anda memublikasikannya untuk workload produksi.

Manfaat utama

Dengan mengotomatiskan siklus proses image OS kustom di dalam Cloud de Confiance, Image Builder membantu Anda mengelola infrastruktur dan memvalidasi persyaratan konfigurasi. Image Builder menyediakan fitur berikut untuk build image OS kustom Anda:

  • Mengotomatiskan pembuatan image OS: Buat dan kelola image OS kustom menggunakan resep YAML deklaratif dan alur kerja Cloud Build otomatis, tanpa memerlukan skrip kustom atau alat eksternal. Karena Image Builder berjalan dalam Cloud Build, Anda dapat menggunakan pemicu Cloud Build untuk meluncurkan build image secara otomatis pada peristiwa repositori (seperti push atau tag Git), menyiapkan jadwal berulang (misalnya, build mingguan untuk patch keamanan), atau merespons pesan Pub/Sub (untuk memicu build secara terprogram dari alur kerja atau webhook eksternal).
  • Memvalidasi gambar sebelum dipublikasikan: Verifikasi gambar sebelum dipublikasikan. Pemeriksaan yang disediakan Google memvalidasi bahwa image perantara melakukan booting, mendukung Boot Aman (jika berlaku), memuat driver jaringan yang diperlukan, dan menjalankan agen tamu yang sehat.
  • Lacak eksekusi skrip: Lacak kode yang berjalan selama pipeline build Anda. Image Builder secara otomatis mencatat hash SHA-256 kriptografi dari skrip penyesuaian inline Anda di dalam log build untuk mempertahankan jejak audit.
  • Hanya membayar resource yang digunakan: Layanan Image Builder tersedia tanpa biaya tambahan. Anda hanya dikenai biaya untuk resource komputasi, penyimpanan, dan build yang mendasarinya yang digunakan saat pipeline Anda berjalan.

Cara kerja Pembuat Gambar

Image Builder berjalan di dalam project Cloud de Confiance Anda menggunakan container orkestrator Cloud Build. Proses build image terdiri dari fase berikut:

  1. Validasi dan penyiapan: Container pengelola memeriksa sintaksis YAML dan memverifikasi bahwa semua API yang diperlukan telah diaktifkan dan izin keamanan Identity and Access Management (IAM) target sudah aktif.
  2. Persiapan ruang kerja dan disk: Container pengelola mengarsipkan direktori ruang kerja Cloud Build (/workspace) yang berisi kode sumber dan konfigurasi Anda ke dalam file tar terkompresi (.tar.gz) dan mengupload file tar ini ke bucket workdir Cloud Storage yang ditentukan dalam konfigurasi build Anda. Kemudian, container orchestrator menggunakan sistem file penyedia penyesuaian yang dikompilasi secara statis untuk membuat image Compute Engine sementara, yang menentukan disk data sekunder yang terpasang ke worker VM Anda.
  3. Eksekusi worker VM: Container orchestrator meluncurkan instance worker VM sementara menggunakan image sumber yang ditentukan sebagai boot disk dan melampirkan disk data sekunder yang berisi penyedia penyesuaian. Properti hardware VM pekerja, jaringan VPC, subnetwork, dan penetapan IP eksternal—baik IP publik sementara atau tanpa IP eksternal—ditentukan oleh setelan infrastructureConfig dalam file imagebuilder.yaml Anda.
  4. Penyesuaian: Skrip startup memasang disk data dan memulai penyedia penyesuaian pada worker VM. Penyedia mendownload arsip ruang kerja dan menerapkan penyesuaian yang Anda deklarasikan, seperti menjalankan skrip shell, menyalin file, atau mengompilasi driver. Tindakan ini juga melakukan pembersihan keamanan untuk menghapus kunci SSH, ID mesin unik, dan histori log. Kemudian, instance akan dinonaktifkan.
  5. Validasi (pengujian): Container orchestrator membuat image OS pengujian sementara dari disk boot yang disesuaikan dan menyediakan VM pengujian sementara menggunakan konfigurasi jaringan dan infrastruktur dalam file imagebuilder.yaml Anda untuk menjalankan pemeriksaan validasi yang ditentukan sistem berikut:
    • Verifikasi driver IDPF Intel: Memverifikasi bahwa instance yang didukung memuat driver jaringan Intel Infrastructure Data Path Function (idpf) daripada driver fallback atau tampilan generik.
    • Verifikasi jaringan dan agen tamu: Mengonfirmasi bahwa layanan agen tamu aktif, setidaknya satu antarmuka jaringan non-loopback aktif, dan nama sesuai dengan konvensi (eth* atau en*).
    • Verifikasi Booting Aman: Memastikan bahwa Booting Aman UEFI aktif dan sistem menerapkan verifikasi kernel tamu.
    • Menangguhkan atau melanjutkan verifikasi: Menangguhkan VM pengujian menggunakan Compute Engine API dan memverifikasi bahwa konektivitas jaringan dipulihkan setelah dilanjutkan tanpa reboot sistem.
  6. Rilis: Jika semua pemeriksaan validasi lulus, penampung orchestrator akan menyiapkan image akhir:
    • Jika Artifact Registry dikonfigurasi: Container pengelola mengekspor boot disk yang disesuaikan sebagai file tar ke repositori generik Artifact Registry dan membuat image Compute Engine produksi akhir menggunakan URI Artifact Registry sebagai sumbernya.
    • Jika Artifact Registry tidak dikonfigurasi: Container orchestrator membuat image Compute Engine langsung di project Anda menggunakan boot disk yang disesuaikan.

Pertimbangan harga dan kuota

Layanan Image Builder tersedia tanpa biaya tambahan. Namun, Cloud de Confiance by S3NS biaya untuk resource standar yang disediakan selama fase build, pengujian, dan rilis:

  • Compute Engine: biaya untuk VM pekerja, VM pengujian, dan Persistent Disk yang terpasang.
  • Cloud Build: mengenakan biaya untuk menit runtime container orkestrator.
  • Cloud Storage: biaya untuk arsip ruang kerja, ekspor log, dan aset perantara.
  • Artifact Registry: mengenakan biaya untuk menyimpan file tar image yang diekspor, jika dikonfigurasi.
  • Image kustom: biaya untuk menyimpan image pengujian, debug, dan produksi sementara.

Untuk mengetahui informasi mendetail tentang biaya resource, lihat dokumentasi harga untuk Compute Engine, Cloud Build, Cloud Storage, Artifact Registry, dan penyimpanan image kustom.

Persyaratan kuota

Pastikan project Anda memiliki kuota CPU Compute Engine dan Persistent Disk yang memadai di zona tempat Anda menjalankan build. Kuota yang tidak memadai di zona target menyebabkan pipeline gagal selama penyediaan VM.

Langkah berikutnya