Dokumen ini menguraikan peran dan izin Identity and Access Management (IAM) yang diperlukan untuk meminta akses resource dari administrator IAM Project Anda. Anda harus memiliki peran dan izin IAM yang diperlukan untuk melakukan tugas di virtual machine (VM) dalam appliance air-gapped Google Distributed Cloud (GDC).
Dokumen ini ditujukan bagi developer dalam grup administrator platform atau operator aplikasi yang membuat dan mengelola VM di lingkungan GDC.
Tentang IAM
Perangkat air-gapped GDC menawarkan Identity and Access Management (IAM) untuk akses terperinci ke resource perangkat air-gapped GDC tertentu dan mencegah akses yang tidak diinginkan ke resource lain. IAM beroperasi berdasarkan prinsip keamanan hak istimewa terendah dan memberikan kontrol atas siapa yang memiliki izin untuk mengakses resource tertentu menggunakan peran dan izin IAM.
Sebelum memulai
Untuk menggunakan perintah gdcloud CLI, selesaikan langkah-langkah yang diperlukan dari bagian
antarmuka command line (CLI) gdcloud. Semua perintah untuk appliance air-gapped Google Distributed Cloud menggunakan CLI gdcloud atau kubectl, dan memerlukan lingkungan sistem operasi (OS).
Mendapatkan jalur file kubeconfig
Jalankan
gdcloud auth loginke server Management API.Catat jalur ke file yang dihasilkan. Berikut adalah contoh jalur untuk merekam:
/tmp/admin-kubeconfig-with-user-identity.yaml.Gunakan jalur untuk mengganti
MANAGEMENT_API_SERVERdalam petunjuk ini.
Meminta peran IAM
Hubungi Admin IAM Project Anda untuk meminta peran berikut di project Anda:
Project VirtualMachine Admin (project-vm-admin): membuat, mengubah, mencantumkan, dan menghapus VM di namespace project.
Project VirtualMachine Image Admin (project-vm-image-admin): membuat, mencantumkan, dan menghapus image VM di namespace project.
Semua peran VM harus terikat ke namespace project tempat VM berada.
Untuk mengetahui daftar semua peran bawaan untuk Operator Aplikasi (AO), lihat Deskripsi peran.
Untuk memberikan atau menerima akses ke resource VM, lihat Memberikan akses ke resource project.
Memverifikasi akses pengguna ke resource VM
Ikuti langkah-langkah untuk login ke konsol GDC atau gdcloud CLI untuk memverifikasi akses ke resource VM dan workload:
Konsol
- Login ke konsol GDC sebagai pengguna yang meminta atau memverifikasi izin.
- Pastikan Anda berada di project yang benar dengan memverifikasi nama Organisasi dan Project di layar beranda konsol GDC.
- Di menu navigasi, klik Virtual Machines > Instances.
- Untuk memeriksa apakah Anda memiliki akses untuk membuat VM dalam project, klik Create Instance.
- Jika dapat melanjutkan pembuatan VM, Anda memiliki izin untuk membuat VM.
- Jika tombol Create Instance tidak tersedia atau Anda mengalami pesan error yang menunjukkan kurangnya izin, hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Admin (
project-vm-admin) di namespace project tempat VM berada.
- Untuk menentukan apakah Anda dapat melihat dan membuat image, klik Virtual Machines > Import > Create Image.
- Jika dapat melanjutkan impor gambar, Anda memiliki izin untuk membuat
resource
VirtualMachineImageImport. - Jika opsi Impor atau Buat Image tidak tersedia atau Anda
mengalami error izin, hubungi Admin IAM Project Anda dan minta
peran Project VirtualMachine Image Admin (
project-vm-image-admin) di namespace project tempat VM berada.
- Jika dapat melanjutkan impor gambar, Anda memiliki izin untuk membuat
resource
CLI
Login sebagai pengguna yang meminta atau memverifikasi izin.
Verifikasi apakah Anda, atau pengguna, dapat membuat mesin virtual:
kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachines.virtualmachine.gdc.goog -n PROJECTGanti variabel menggunakan definisi berikut:
Variabel Penggantian MANAGEMENT_API_SERVERJalur kubeconfigserver Management APIPROJECTNama project tempat Anda membuat image VM - Jika outputnya adalah
yes, Anda memiliki izin untuk membuat VM di projectPROJECT. - Jika outputnya adalah
no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Admin (project-vm-admin) di namespace project tempat VM berada.
- Jika outputnya adalah
Verifikasi apakah Anda memiliki akses ke image VM tingkat project. Jalankan perintah
kubectluntuk memverifikasi apakah Anda dapat membuat dan menggunakan resourceVirtualMachineImagedi tingkat project:kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTGanti variabel menggunakan definisi berikut.
Variabel Penggantian MANAGEMENT_API_SERVERJalur kubeconfigserver Management APIPROJECTNama project tempat Anda membuat image VM - Jika outputnya adalah
yes, pengguna memiliki izin untuk mengakses image VM kustom di project PROJECT. - Jika outputnya adalah
no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Image Admin (project-vm-image-admin) di namespace project tempat VM berada.
- Jika outputnya adalah