Gerenciar a autenticação do IAM

Nesta página, descrevemos como preparar sua instância do AlloyDB para PostgreSQL para facilitar a autenticação de banco de dados usando o Identity and Access Management (IAM).

A autenticação do IAM complementa a autenticação de banco de dados por usuários padrão do PostgreSQL, que todos os clusters do AlloyDB oferecem suporte.

É possível autenticar usando contas ou grupos individuais:

  • Contas individuais: você adiciona cada usuário ou conta de serviço do IAM ao cluster. É possível usar papéis de usuário do IAM ou do PostgreSQL para autenticar com esse cluster.
  • Grupos: você adiciona um grupo do IAM ao cluster. Todos os membros (usuários e contas de serviço) desse grupo herdam as permissões para autenticar. Isso permite gerenciar o acesso gerenciando a associação ao grupo sem adicionar cada membro ao cluster individualmente.

A autenticação do IAM está desativada nas instâncias do AlloyDB por padrão.

Para usar a autenticação do IAM, siga estas etapas gerais:

  1. Ative a autenticação individual ou de grupo do IAM na sua instância.
  2. Conceda os papéis necessários à conta ou ao grupo.
  3. Adicione a conta ou o grupo ao cluster.
  4. Conceda privilégios de banco de dados à conta ou ao grupo.

Ativar e desativar a autenticação do IAM

Para ativar a autenticação do IAM em uma instância, defina as flags do banco de dados.

Para desativar a autenticação do IAM, defina as flags como off.

Para mais informações sobre como definir flags, consulte Configurar flags de banco de dados de uma instância.

Conceder acesso a uma conta individual

Para ativar o acesso do IAM a um novo usuário do banco de dados, siga estas etapas:

  1. Atualize as configurações do IAM do projeto para conceder acesso ao banco de dados do AlloyDB ao IAM apropriado usuário ou conta de serviço.

  2. Crie um novo usuário do banco de dados no cluster, definindo o nome de usuário como o endereço de e-mail do usuário ou da conta de serviço do IAM.

Para conceder acesso a uma conta do IAM a outros clusters no projeto, repita a última etapa.

Atualizar uma conta do IAM com o papel apropriado

É possível conceder aos usuários ou contas de serviço do IAM a capacidade de autenticar com instâncias do AlloyDB concedendo a eles os seguintes papéis do IAM:

  • alloydb.databaseUser: permite que o usuário se conecte à instância do AlloyDB.
  • serviceusage.serviceUsageConsumer: concede ao usuário acesso a uma API que verifica permissões.

Para fazer isso, siga as instruções em Conceder acesso a outros usuários. Na etapa em que você seleciona um papel para conceder ao principal do IAM, escolha alloydb.databaseUser.

Adicionar um usuário ou uma conta de serviço do IAM a um cluster

Console

  1. Acesse a página Clusters.

    Acessar Clusters

  2. Clique no nome do cluster ao qual você quer adicionar um usuário.

  3. Clique em Usuários.

  4. Clique em Adicionar conta de usuário.

  5. Selecione Cloud IAM.

  6. No campo Principal, insira o principal do IAM.

    Para uma conta de usuário do IAM, forneça o endereço de e-mail completo da conta de usuário. Por exemplo, kai@altostrat.com.

    Para uma conta de serviço do IAM, forneça o endereço da conta de serviço sem o sufixo .gserviceaccount.com. Por exemplo, para especificar a conta de serviço my-service@my-project.iam.gserviceaccount.com, você usa o valor my-service@my-project.iam.

  7. Para atribuir papéis diferentes do alloydbsuperuser padrão ao usuário, siga estas etapas:

    1. Insira o nome do papel em Papéis.
    2. Para adicionar o papel, pressione Enter ou Tab.
    3. Selecione x para qualquer papel que você queira remover para esse usuário.

      Para mais informações, consulte Papéis predefinidos.

  8. Clique em Adicionar.

gcloud

Para criar um usuário do banco de dados do PostgreSQL com base em um usuário ou conta de serviço do IAM, use o gcloud alloydb users create comando.

gcloud alloydb users create USERNAME \
--cluster=CLUSTER \
--region=REGION \
--type=IAM_BASED

Substitua as seguintes variáveis:

  • USERNAME: identificador do usuário do IAM que você quer adicionar como um novo usuário do banco de dados.

    Para uma conta de usuário do IAM, forneça o endereço de e-mail completo da conta de usuário. Por exemplo, kai@altostrat.com.

    Para uma conta de serviço do IAM, forneça o endereço da conta de serviço sem o sufixo .gserviceaccount.com. Por exemplo, para especificar a conta de serviço my-service@my-project.iam.gserviceaccount.com, você usa o valor my-service@my-project.iam.

  • CLUSTER: ID do cluster em que você quer criar essa conta de usuário do banco de dados.

  • REGION: ID da região em que o cluster está localizado, por exemplo, us-central1.

Conceder permissões de banco de dados apropriadas aos usuários do IAM

Quando você adiciona um usuário do IAM a um cluster do AlloyDB, ele não tem privilégios em nenhum banco de dados por padrão, exceto para os objetos de banco de dados que o público pode acessar.

Se os usuários precisarem de acesso adicional, conceda mais privilégios usando a GRANT instrução do PostgreSQL:

GRANT SELECT ON TABLE_NAME TO "USERNAME";

Substitua as seguintes variáveis:

  • USERNAME: endereço de e-mail do usuário. É necessário incluir aspas duplas ao redor do endereço.

  • TABLE_NAME: nome da tabela a que você quer conceder acesso ao usuário.

Remover um usuário ou uma conta de serviço do IAM de um cluster

Console

  1. Acesse a página Clusters.

    Acessar Clusters

  2. Clique no nome do cluster do qual você quer remover o usuário.

  3. Clique em Usuários.

  4. Na linha que representa o usuário que você quer remover, clique em Abrir ações para este usuário.

  5. Selecione Remover.

  6. Na caixa de diálogo Remover conta de usuário?, clique em Remover.

gcloud

Use o gcloud alloydb users deletecomando.

gcloud alloydb users delete USERNAME \
--cluster=CLUSTER \
--region=REGION

Substitua:

  • USERNAME: identificador do usuário do IAM que você quer remover do cluster.

    Para uma conta de usuário do IAM, forneça o endereço de e-mail completo da conta de usuário. Por exemplo, kai@altostrat.com.

    Para uma conta de serviço do IAM, forneça o endereço da conta de serviço sem o sufixo .gserviceaccount.com. Por exemplo, para especificar a conta de serviço my-service@my-project.iam.gserviceaccount.com, você usa o valor my-service@my-project.iam.

  • CLUSTER: ID do cluster do qual você quer remover esse usuário.

  • REGION: ID da região em que o cluster está localizado. Por exemplo, us-central1.

Conceder acesso a um grupo do IAM

Para usar a autenticação de grupo (prévia), adicione um grupo do IAM ao cluster do AlloyDB.

Adicionar um grupo do IAM a um cluster

  1. Atribua os papéis alloydb.databaseUser e serviceusage.serviceUsageConsumer à conta do grupo. Para mais informações, consulte Atualizar uma conta do IAM com o papel apropriado.

    Um máximo de 200 grupos do IAM podem existir em um cluster a qualquer momento. Os grupos inativos contam para esse limite.

    Os nomes de grupos do IAM podem ter apenas 63 caracteres.

    Se você tiver um grupo do IAM com um nome que exceda a limitação de comprimento, poderá aninhá-lo em um grupo pai com um nome válido. É necessário adicionar o grupo pai ao cluster antes de usar o grupo aninhado.

  2. Para criar um usuário do banco de dados para o grupo, use o comando gcloud alloydb users create com a flag --type=IAM_GROUP.

    gcloud beta alloydb users create GROUP_EMAIL \
    --cluster=CLUSTER \
    --region=REGION \
    --type=IAM_GROUP

Adicionar membros de um grupo automaticamente

Quando você adiciona um grupo do IAM a um cluster, todos os membros (usuários e contas de serviço) desse grupo herdam as permissões para autenticar. Não é necessário adicionar os membros individualmente. Depois que um membro faz login pela primeira vez, o AlloyDB cria uma conta para ele automaticamente.

Conceder privilégios de banco de dados a um grupo do IAM

Você concede privilégios de banco de dados a grupos em vez de usuários individuais.

Execute a instrução GRANT na linha de comando psql:

GRANT SELECT ON TABLE_NAME TO "GROUP_NAME";
  • GROUP_NAME: o endereço de e-mail do grupo. É necessário usar aspas porque a string contém caracteres especiais.
  • TABLE_NAME: o nome da tabela.

Excluir um grupo do IAM de um cluster

Para excluir um grupo do IAM de um cluster do AlloyDB, revogue as permissões do grupo no Google Cloud console e exclua o usuário do grupo correspondente do cluster do AlloyDB.

  1. Revogar permissões do IAM:

    1. No Google Cloud console, acesse a página IAM.

      Acessar IAM

    2. Encontre o grupo do IAM do qual você quer remover o acesso.

    3. Remova o papel roles/alloydb.databaseUser e qualquer outro papel relacionado ao AlloyDB que conceda acesso ao cluster. Essa ação impede que os membros do grupo se autentiquem.

  2. Exclua o usuário do grupo do cluster do AlloyDB:

    Use a Google Cloud CLI para excluir o usuário que representa o grupo do IAM do cluster do AlloyDB. O nome de usuário geralmente é o endereço de e-mail do grupo do IAM.

    gcloud alloydb users delete GROUP_EMAIL_ADDRESS \
    --cluster=CLUSTER_ID \
    --region=REGION_ID

    Substitua:

    • GROUP_EMAIL_ADDRESS: o endereço de e-mail completo do grupo do IAM, por exemplo, my-group@example.com.
    • CLUSTER_ID: o ID do cluster do AlloyDB.
    • REGION_ID: a região em que o cluster do AlloyDB está localizado, por exemplo, us-central1.
  3. Opcional: exclua o grupo do Cloud Identity:

    Você precisa de privilégios de administrador adequados (como administrador de grupos) na sua conta do Cloud Identity para excluir grupos. Os proprietários de grupos geralmente só podem excluir os grupos que criaram.

    As mudanças nas permissões do IAM e nas associações de grupos podem levar tempo para serem propagadas, possivelmente 15 minutos ou mais.

    1. Verifique se você tem privilégios de administrador adequados, como administrador de grupos , na sua conta do Cloud Identity. Os proprietários de grupos só podem excluir os grupos que criaram. Para mais informações, consulte Funções de administrador predefinidas.

    2. Execute o seguinte comando da CLI gcloud do Cloud Identity:

      gcloud identity groups delete GROUP_EMAIL_ADDRESS
    3. Quando você revoga a permissão de login alloydb.databaseUser para um grupo do IAM no Cloud Identity, também é necessário excluir o grupo do cluster do AlloyDB para garantir que o acesso seja completamente removido.

Migrar usuários atuais para a autenticação de grupo do IAM

Os usuários individuais do IAM não usam a autenticação de grupo. É possível migrá-los seguindo estas etapas:

  1. Adicione os usuários a um grupo do IAM.
  2. Adicione o grupo ao cluster.
  3. Atribua os papéis necessários ao grupo.
  4. Atribua privilégios de banco de dados ao grupo.
  5. Exclua o usuário individual atual do cluster. Transfira a propriedade, se necessário.

Quando o usuário fizer login novamente, o AlloyDB vai recriar a conta como um usuário do grupo.

Resolver problemas de autenticação de grupo

Use as informações a seguir para resolver problemas de autenticação de grupo.

Uma conta atual não está herdando privilégios

Se uma conta não estiver herdando privilégios de um grupo, siga estas etapas:

  1. Liste os usuários.

    gcloud alpha alloydb users list --cluster=CLUSTER --region=REGION
  2. Se o tipo for ALLOYDB_IAM_USER ou ALLOYDB_IAM_SERVICE_ACCOUNT, remova a conta. Ela não herda privilégios de grupo.

  3. Para recriar a conta com o tipo de grupo correto, faça login novamente na instância com o usuário ou a conta de serviço. Fazer login novamente na instância recria a conta com o tipo correto de ALLOYDB_IAM_GROUP_USER ou ALLOYDB_IAM_GROUP_SERVICE_ACCOUNT.

A seguir