Persiapan izin IAM

Dokumen ini menguraikan peran dan izin Identity and Access Management (IAM) yang diperlukan untuk meminta akses resource dari administrator IAM Project Anda. Anda harus memiliki peran dan izin IAM yang diperlukan untuk melakukan tugas di virtual machine (VM) dalam appliance air-gapped Google Distributed Cloud (GDC).

Dokumen ini ditujukan bagi developer dalam grup administrator platform atau operator aplikasi yang membuat dan mengelola VM di lingkungan GDC.

Tentang IAM

Perangkat air-gapped GDC menawarkan Identity and Access Management (IAM) untuk akses terperinci ke resource perangkat air-gapped GDC tertentu dan mencegah akses yang tidak diinginkan ke resource lain. IAM beroperasi berdasarkan prinsip keamanan hak istimewa terendah dan memberikan kontrol atas siapa yang memiliki izin untuk mengakses resource tertentu menggunakan peran dan izin IAM.

Sebelum memulai

Untuk menggunakan perintah gdcloud CLI, selesaikan langkah-langkah yang diperlukan dari bagian antarmuka command line (CLI) gdcloud. Semua perintah untuk appliance air-gapped Google Distributed Cloud menggunakan CLI gdcloud atau kubectl, dan memerlukan lingkungan sistem operasi (OS).

Mendapatkan jalur file kubeconfig

  1. Jalankan gdcloud auth login ke server Management API.

    1. Catat jalur ke file yang dihasilkan. Berikut adalah contoh jalur untuk merekam:
      /tmp/admin-kubeconfig-with-user-identity.yaml.

    2. Gunakan jalur untuk mengganti MANAGEMENT_API_SERVER dalam petunjuk ini.

Meminta peran IAM

Hubungi Admin IAM Project Anda untuk meminta peran berikut di project Anda:

  • Project VirtualMachine Admin (project-vm-admin): membuat, mengubah, mencantumkan, dan menghapus VM di namespace project.

  • Project VirtualMachine Image Admin (project-vm-image-admin): membuat, mencantumkan, dan menghapus image VM di namespace project.

Semua peran VM harus terikat ke namespace project tempat VM berada.

Untuk mengetahui daftar semua peran bawaan untuk Operator Aplikasi (AO), lihat Deskripsi peran.

Untuk memberikan atau menerima akses ke resource VM, lihat Memberikan akses ke resource project.

Memverifikasi akses pengguna ke resource VM

Ikuti langkah-langkah untuk login ke konsol GDC atau gdcloud CLI untuk memverifikasi akses ke resource VM dan workload:

Konsol

  1. Login ke konsol GDC sebagai pengguna yang meminta atau memverifikasi izin.
  2. Pastikan Anda berada di project yang benar dengan memverifikasi nama Organisasi dan Project di layar beranda konsol GDC.
  3. Di menu navigasi, klik Virtual Machines > Instances.
  4. Untuk memeriksa apakah Anda memiliki akses untuk membuat VM dalam project, klik Create Instance.
    • Jika dapat melanjutkan pembuatan VM, Anda memiliki izin untuk membuat VM.
    • Jika tombol Create Instance tidak tersedia atau Anda mengalami pesan error yang menunjukkan kurangnya izin, hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Admin (project-vm-admin) di namespace project tempat VM berada.
  5. Untuk menentukan apakah Anda dapat melihat dan membuat image, klik Virtual Machines > Import > Create Image.
    • Jika dapat melanjutkan impor gambar, Anda memiliki izin untuk membuat resource VirtualMachineImageImport.
    • Jika opsi Impor atau Buat Image tidak tersedia atau Anda mengalami error izin, hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Image Admin (project-vm-image-admin) di namespace project tempat VM berada.

CLI

  1. Login sebagai pengguna yang meminta atau memverifikasi izin.

  2. Verifikasi apakah Anda, atau pengguna, dapat membuat mesin virtual:

    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachines.virtualmachine.gdc.goog -n PROJECT
    

    Ganti variabel menggunakan definisi berikut:

    Variabel Penggantian
    MANAGEMENT_API_SERVER Jalur kubeconfig server Management API
    PROJECT Nama project tempat Anda membuat image VM
    • Jika outputnya adalah yes, Anda memiliki izin untuk membuat VM di project PROJECT.
    • Jika outputnya adalah no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Admin (project-vm-admin) di namespace project tempat VM berada.
  3. Verifikasi apakah Anda memiliki akses ke image VM tingkat project. Jalankan perintah kubectl untuk memverifikasi apakah Anda dapat membuat dan menggunakan resource VirtualMachineImage di tingkat project:

    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \
    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECT
    

    Ganti variabel menggunakan definisi berikut.

    Variabel Penggantian
    MANAGEMENT_API_SERVER Jalur kubeconfig server Management API
    PROJECT Nama project tempat Anda membuat image VM
    • Jika outputnya adalah yes, pengguna memiliki izin untuk mengakses image VM kustom di project PROJECT.
    • Jika outputnya adalah no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Project VirtualMachine Image Admin (project-vm-image-admin) di namespace project tempat VM berada.

Apa langkah selanjutnya?