IAM-Berechtigungen vorbereiten

In diesem Dokument werden die IAM-Rollen (Identity and Access Management) und Berechtigungen beschrieben, die für das Anfordern des Ressourcenzugriffs von Ihrem Projekt-IAM-Administrator erforderlich sind. Sie benötigen die erforderlichen IAM-Rollen und Berechtigungen, um Aufgaben auf virtuellen Maschinen (VMs) in Google Distributed Cloud (GDC) air-gapped auszuführen.

Dieses Dokument richtet sich an Entwickler in Plattformadministrator- oder Anwendungsoperatorgruppen, die VMs in einer GDC-Umgebung erstellen und verwalten. Weitere Informationen finden Sie unter Zielgruppen für die GDC-Dokumentation für Umgebungen ohne Internetverbindung.

Informationen zu IAM

Distributed Cloud bietet IAM (Identity and Access Management) für den detaillierten Zugriff auf bestimmte Distributed Cloud-Ressourcen und verhindert unerwünschten Zugriff auf andere Ressourcen. IAM basiert auf dem Sicherheitsprinzip der geringsten Berechtigung und bietet mithilfe von IAM-Rollen und -Berechtigungen die Möglichkeit, zu steuern, wer Zugriff auf bestimmte Ressourcen hat.

Hinweis

Wenn Sie gdcloud CLI-Befehle verwenden möchten, führen Sie die erforderlichen Schritte in den Abschnitten zur gdcloud-Befehlszeilenschnittstelle (Command-Line Interface, CLI) aus. Alle Befehle für Google Distributed Cloud mit Air Gap verwenden die gdcloud- oder kubectl-CLI und erfordern eine Betriebssystemumgebung.

Pfad der kubeconfig-Datei abrufen

Wenn Sie Befehle für den Management API-Server ausführen möchten, benötigen Sie die folgenden Ressourcen:

  1. Melden Sie sich an und generieren Sie die kubeconfig-Datei für den Management API-Server, falls Sie noch keine haben.

  2. Ersetzen Sie in dieser Anleitung MANAGEMENT_API_SERVER durch den Pfad zur kubeconfig-Datei des Management API-Servers.

IAM-Rollen anfordern

Wenden Sie sich an Ihren Projekt-IAM-Administrator, um die folgenden Rollen für Ihr Projekt anzufordern:

  • Projektadministrator für virtuelle Maschinen (project-vm-admin): VMs im Projekt-Namespace erstellen, ändern, auflisten und löschen.

  • Projektadministrator für VM-Images (project-vm-image-admin): VM-Images im Projekt-Namespace erstellen, auflisten und löschen.

Alle VM-Rollen müssen an den Namespace des Projekts gebunden sein, in dem sich die VM befindet.

Eine Liste aller vordefinierten Rollen für Anwendungsoperatoren finden Sie unter Rollenbeschreibungen.

Informationen zum Gewähren oder Erhalten des Zugriffs auf VM-Ressourcen finden Sie unter Zugriff auf Projektressourcen gewähren.

Nutzerzugriff auf VM-Ressourcen prüfen

Führen Sie die Schritte aus, um sich in der GDC Console oder der gdcloud CLI anzumelden und den Zugriff auf VM-Ressourcen und -Arbeitslasten zu prüfen:

Console

  1. Melden Sie sich an in der GDC Console als der Nutzer an, der Berechtigungen anfordert oder prüft.
  2. Prüfen Sie auf dem Startbildschirm der GDC Console, ob Sie sich im richtigen Projekt befinden, indem Sie die Namen der Organisation und des Projekts prüfen.
  3. Klicken Sie im Navigationsmenü auf Virtuelle Maschinen > Instanzen.
  4. Wenn Sie prüfen möchten, ob Sie VMs im Projekt erstellen können, klicken Sie auf Instanz erstellen.
    • Wenn Sie mit der VM-Erstellung fortfahren können, haben Sie die Berechtigung, VMs zu erstellen.
    • Wenn die Schaltfläche Instanz erstellen nicht verfügbar ist oder eine Fehlermeldung angezeigt wird, die auf fehlende Berechtigungen hinweist, wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für virtuelle Maschinen“ (project-vm-admin) im Namespace des Projekts an, in dem sich die VM befindet.
  5. Wenn Sie prüfen möchten, ob Sie Images ansehen und erstellen können, klicken Sie auf Virtuelle Maschinen > Importieren > Image erstellen.
    • Wenn Sie mit dem Image-Import fortfahren können, haben Sie die Berechtigung, VirtualMachineImageImport-Ressourcen zu erstellen.
    • Wenn die Optionen Importieren oder Image erstellen nicht verfügbar sind oder ein Berechtigungsfehler auftritt, wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für VM-Images“ (project-vm-image-admin) im Namespace des Projekts an, in dem sich die VM befindet.

CLI

  1. Melden Sie sich an mit Ihren Kontodaten oder den Anmeldedaten des Nutzers, der Berechtigungen anfordert oder prüft.

  2. Prüfen Sie mit dem Befehl kubectl, ob Sie oder der Nutzer virtuelle Maschinen erstellen können:

    kubectl --kubeconfig MANAGEMENT_API_SERVER \
      -n PROJECT \
      auth can-i create virtualmachines.virtualmachine.gdc.goog
    

    Ersetzen Sie die Variablen anhand der folgenden Definitionen:

    Variable Ersetzen
    MANAGEMENT_API_SERVER Die kubeconfig-Datei des Systems aus gdcloud auth login.
    PROJECT Der Projektname, in dem Sie VM-Images erstellen
    • Wenn die Ausgabe yes ist, haben Sie die Berechtigung, eine VM im Projekt PROJECT zu erstellen.
    • Wenn die Ausgabe no ist, haben Sie keine Berechtigung. Wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für virtuelle Maschinen“ (project-vm-admin) im Namespace des Projekts an, in dem sich die VM befindet.
  3. Prüfen Sie, ob Sie Zugriff auf VM-Images auf Projektebene haben. Führen Sie die kubectl-Befehle aus, um zu prüfen, ob Sie VirtualMachineImage-Ressourcen auf Projektebene erstellen und verwenden können:

    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \
    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECT
    

    Ersetzen Sie die Variablen anhand der folgenden Definitionen.

    Variable Ersetzen
    MANAGEMENT_API_SERVER Der kubeconfig-Pfad des Management API-Servers
    PROJECT Der Projektname, in dem Sie VM-Images erstellen
    • Wenn die Ausgabe yes ist, haben Sie die Berechtigung, auf benutzerdefinierte VM-Images im Projekt PROJECT zuzugreifen.
    • Wenn die Ausgabe no ist, haben Sie keine Berechtigung. Wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für VM-Images“ (project-vm-image-admin) im Namespace des Projekts an, in dem sich die VM befindet.

Nächste Schritte