Ce document décrit les rôles et autorisations Identity and Access Management (IAM) nécessaires pour demander l'accès aux ressources auprès de l'administrateur IAM de votre projet. Vous devez disposer des rôles et autorisations IAM nécessaires pour effectuer des tâches sur des machines virtuelles (VM) dans l'appliance isolée Google Distributed Cloud (GDC).
Ce document est destiné aux développeurs des groupes d'administrateurs de plate-forme ou d'opérateurs d'applications qui créent et gèrent des VM dans un environnement GDC.
À propos de Cloud IAM
L'appliance isolée GDC offre Identity and Access Management (IAM) pour un accès précis à des ressources spécifiques de l'appliance isolée GDC et empêche tout accès non souhaité à d'autres ressources. Cloud IAM fonctionne selon le principe de sécurité du moindre privilège et contrôle qui est autorisé à accéder à des ressources données à l'aide de rôles et d'autorisations Cloud IAM.
Avant de commencer
Pour utiliser les commandes gdcloud CLI, suivez les étapes requises dans les
sections de l'interface de ligne de commande (CLI) gdcloud. Toutes les commandes de l'appliance Google Distributed Cloud sous air gap utilisent la CLI gdcloud ou kubectl et nécessitent un environnement de système d'exploitation.
Obtenir les chemins d'accès aux fichiers kubeconfig
Exécutez
gdcloud auth loginsur le serveur d'API Management.Enregistrez le chemin d'accès au fichier généré. Voici un exemple de chemin d'accès à enregistrer :
/tmp/admin-kubeconfig-with-user-identity.yaml.Utilisez le chemin d'accès pour remplacer
MANAGEMENT_API_SERVERdans ces instructions.
Demander des rôles Cloud IAM
Contactez votre administrateur IAM de projet pour demander les rôles suivants dans votre projet :
Administrateur de machines virtuelles de projet (project-vm-admin) : permet de créer, modifier, lister et supprimer des VM dans l'espace de noms du projet.
Administrateur d'images de machines virtuelles de projet (project-vm-image-admin) : permet de créer, lister et supprimer des images de VM dans l'espace de noms du projet.
Tous les rôles de VM doivent être liés à l'espace de noms du projet dans lequel réside la VM.
Pour obtenir la liste de tous les rôles prédéfinis pour les opérateurs d'applications, consultez la section Descriptions des rôles.
Pour accorder ou recevoir l'accès aux ressources de VM, consultez Accorder l'accès aux ressources du projet.
Vérifier l'accès des utilisateurs aux ressources de VM
Suivez les étapes pour vous connecter à la console GDC ou à la CLI gdcloud afin de vérifier l’accès aux ressources des VM et aux charges de travail :
Console
- Connectez-vous à la console GDC en tant qu'utilisateur demandant ou vérifiant les autorisations.
- Vérifiez que vous vous trouvez dans le bon projet en vérifiant les noms de l'organisation et du projet sur l'écran d'accueil de la console GDC.
- Dans le menu de navigation, cliquez sur Virtual Machines > Instances (Machines virtuelles > Instances).
- Pour vérifier si vous êtes autorisé à créer des VM dans le projet, cliquez sur Create Instance (Créer une instance).
- Si vous pouvez créer une VM, vous disposez des autorisations nécessaires.
- Si le bouton Create Instance (Créer une instance) n'est pas disponible ou si un message d'erreur indiquant un manque d'autorisations s'affiche, contactez votre administrateur IAM de projet et demandez le rôle Administrateur de machines virtuelles de projet (
project-vm-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Pour déterminer si vous pouvez afficher et créer des images, cliquez sur Virtual Machines > Import > Create Image (Machines virtuelles > Importer > Créer une image).
- Si vous pouvez importer une image, vous êtes autorisé à créer des ressources
VirtualMachineImageImport. - Si les options Import (Importer) ou Create Image (Créer une image) ne sont pas disponibles ou si une erreur d'autorisation s'affiche, contactez votre administrateur IAM de projet et demandez le rôle Administrateur d'images de machines virtuelles de projet (
project-vm-image-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Si vous pouvez importer une image, vous êtes autorisé à créer des ressources
CLI
Connectez-vous en tant qu' utilisateur demandant ou vérifiant les autorisations.
Vérifiez si vous ou l'utilisateur pouvez créer des machines virtuelles :
kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachines.virtualmachine.gdc.goog -n PROJECTRemplacez les variables à l'aide des définitions suivantes :
Variable Remplacement MANAGEMENT_API_SERVERChemin d'accès kubeconfigdu serveur d'API ManagementPROJECTNom du projet dans lequel vous créez des images de VM - Si le résultat est
yes, vous êtes autorisé à créer une VM dans le projetPROJECT. - Si le résultat est
no, vous n'êtes pas autorisé. Contactez votre administrateur IAM de projet et demandez le rôle Administrateur de machines virtuelles de projet (project-vm-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Si le résultat est
Vérifiez si vous avez accès aux images de VM au niveau du projet. Exécutez les commandes
kubectlpour vérifier si vous pouvez créer et utiliser des ressourcesVirtualMachineImageau niveau du projet :kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTRemplacez les variables à l'aide des définitions suivantes.
Variable Remplacement MANAGEMENT_API_SERVERChemin d'accès kubeconfigdu serveur d'API ManagementPROJECTNom du projet dans lequel vous créez des images de VM - Si le résultat est
yes, l'utilisateur est autorisé à accéder aux images de VM personnalisées dans le projet PROJECT. - Si le résultat est
no, vous n'êtes pas autorisé. Contactez votre administrateur IAM de projet et demandez le rôle Administrateur d'images de machines virtuelles de projet (project-vm-image-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Si le résultat est