Arrière-plan
La fédération des identités des employés vous permet d'utiliser un fournisseur d'identité externe (IdP) pour authentifier et autoriser les employés, partenaires et sous-traitants à accéder aux Google Cloud services.
Si la fédération des identités des employés est configurée dans votre projet, les utilisateurs d'identité externe peuvent utiliser la Google Cloud console, Google Cloud CLI, et l'API Dataproc pour accéder à la plupart des ressources et fonctionnalités Dataproc, à l'exception des éléments suivants :
- Passerelle des composants Dataproc
- Dataproc sur GKE
- Authentification personnelle Dataproc
- Architecture mutualisée sécurisée basée sur un compte de service Dataproc
- La section Output (Sortie) des pages de détails des tâches et des lots, et la section Recommended Alerts (Alertes recommandées) des pages de liste des clusters et des tâches de la Google Cloud console.
Utiliser la fédération d'identité de personnel avec la passerelle des composants Dataproc
Configurez la fédération d'identité de personnel en suivant le guide Configurer la fédération d'identité de personnel.
Accordez aux utilisateurs d'identité externe le
dataproc.clusters.userôle pour leur permettre d'accéder à la passerelle des composants Dataproc (consultez la section Attribuer des rôles IAM aux principaux).- Pour savoir comment représenter des identités externes dans des stratégies IAM, consultez la section Représenter les utilisateurs de pools de personnel dans les stratégies IAM.
Créez un cluster Dataproc avec la passerelle des composants activée.
Accéder aux interfaces Web des clusters
Consultez la section Afficher les URL de la passerelle des composants et y accéder, et notez les différences suivantes pour les utilisateurs d'identité externe :
Seuls les utilisateurs authentifiés avec des identités externes peuvent accéder à l'URL des identités externes. Si un utilisateur accède à l'URL des identités externes sans être connecté, il est redirigé vers le portail d'authentification où il spécifie le nom de son fournisseur de pool de personnel. Il est ensuite redirigé vers son fournisseur d'identité pour se connecter. Il est ensuite redirigé vers l'interface Web du composant.
Les URL des identités externes se présentent au format suivant :
https://UNIQUE_ID-dot-dataproc.byoid.googleusercontent.com
Étape suivante
- Créez un cluster avec des composants Dataproc.