In diesem Dokument werden die IAM-Rollen (Identity and Access Management) und Berechtigungen beschrieben, die für das Anfordern des Ressourcenzugriffs von Ihrem Projekt-IAM-Administrator erforderlich sind. Sie benötigen die erforderlichen IAM-Rollen und Berechtigungen, um Aufgaben auf virtuellen Maschinen (VMs) in Google Distributed Cloud (GDC) air-gapped auszuführen.
Dieses Dokument richtet sich an Entwickler in Plattformadministrator- oder Anwendungsoperatorgruppen, die VMs in einer GDC-Umgebung erstellen und verwalten. Weitere Informationen finden Sie unter Zielgruppen für die GDC-Dokumentation für Umgebungen ohne Internetverbindung.
Informationen zu IAM
Distributed Cloud bietet IAM (Identity and Access Management) für den detaillierten Zugriff auf bestimmte Distributed Cloud-Ressourcen und verhindert unerwünschten Zugriff auf andere Ressourcen. IAM basiert auf dem Sicherheitsprinzip der geringsten Berechtigung und bietet mithilfe von IAM-Rollen und -Berechtigungen die Möglichkeit, zu steuern, wer Zugriff auf bestimmte Ressourcen hat.
Hinweis
Wenn Sie gdcloud CLI-Befehle verwenden möchten, führen Sie die erforderlichen Schritte in den
Abschnitten zur gdcloud-Befehlszeilenschnittstelle (Command-Line Interface, CLI)
aus. Alle Befehle für Google Distributed Cloud mit Air Gap verwenden die gdcloud- oder kubectl-CLI und erfordern eine Betriebssystemumgebung.
Pfad der kubeconfig-Datei abrufen
Wenn Sie Befehle für den Management API-Server ausführen möchten, benötigen Sie die folgenden Ressourcen:
Melden Sie sich an und generieren Sie die kubeconfig-Datei für den Management API-Server, falls Sie noch keine haben.
Ersetzen Sie in dieser Anleitung
MANAGEMENT_API_SERVERdurch den Pfad zur kubeconfig-Datei des Management API-Servers.
IAM-Rollen anfordern
Wenden Sie sich an Ihren Projekt-IAM-Administrator, um die folgenden Rollen für Ihr Projekt anzufordern:
Projektadministrator für virtuelle Maschinen (project-vm-admin): VMs im Projekt-Namespace erstellen, ändern, auflisten und löschen.
Projektadministrator für VM-Images (project-vm-image-admin): VM-Images im Projekt-Namespace erstellen, auflisten und löschen.
Alle VM-Rollen müssen an den Namespace des Projekts gebunden sein, in dem sich die VM befindet.
Eine Liste aller vordefinierten Rollen für Anwendungsoperatoren finden Sie unter Rollenbeschreibungen.
Informationen zum Gewähren oder Erhalten des Zugriffs auf VM-Ressourcen finden Sie unter Zugriff auf Projektressourcen gewähren.
Nutzerzugriff auf VM-Ressourcen prüfen
Console
- Melden Sie sich an in der GDC Console als der Nutzer an, der Berechtigungen anfordert oder prüft.
- Prüfen Sie auf dem Startbildschirm der GDC Console, ob Sie sich im richtigen Projekt befinden, indem Sie die Namen der Organisation und des Projekts prüfen.
- Klicken Sie im Navigationsmenü auf Virtuelle Maschinen > Instanzen.
- Wenn Sie prüfen möchten, ob Sie VMs im Projekt erstellen können, klicken Sie auf Instanz erstellen.
- Wenn Sie mit der VM-Erstellung fortfahren können, haben Sie die Berechtigung, VMs zu erstellen.
- Wenn die Schaltfläche Instanz erstellen nicht verfügbar ist oder eine Fehlermeldung angezeigt wird, die auf fehlende Berechtigungen hinweist, wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für virtuelle Maschinen“ (
project-vm-admin) im Namespace des Projekts an, in dem sich die VM befindet.
- Wenn Sie prüfen möchten, ob Sie Images ansehen und erstellen können, klicken Sie auf Virtuelle Maschinen > Importieren > Image erstellen.
- Wenn Sie mit dem Image-Import fortfahren können, haben Sie die Berechtigung,
VirtualMachineImageImport-Ressourcen zu erstellen. - Wenn die Optionen Importieren oder Image erstellen nicht verfügbar sind oder ein Berechtigungsfehler auftritt, wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für VM-Images“ (
project-vm-image-admin) im Namespace des Projekts an, in dem sich die VM befindet.
- Wenn Sie mit dem Image-Import fortfahren können, haben Sie die Berechtigung,
CLI
Melden Sie sich an mit Ihren Kontodaten oder den Anmeldedaten des Nutzers, der Berechtigungen anfordert oder prüft.
Prüfen Sie mit dem Befehl
kubectl, ob Sie oder der Nutzer virtuelle Maschinen erstellen können:kubectl --kubeconfig MANAGEMENT_API_SERVER \ -n PROJECT \ auth can-i create virtualmachines.virtualmachine.gdc.googErsetzen Sie die Variablen anhand der folgenden Definitionen:
Variable Ersetzen MANAGEMENT_API_SERVERDie kubeconfig-Datei des Systems aus gdcloud auth login.PROJECTDer Projektname, in dem Sie VM-Images erstellen - Wenn die Ausgabe
yesist, haben Sie die Berechtigung, eine VM im ProjektPROJECTzu erstellen. - Wenn die Ausgabe
noist, haben Sie keine Berechtigung. Wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für virtuelle Maschinen“ (project-vm-admin) im Namespace des Projekts an, in dem sich die VM befindet.
- Wenn die Ausgabe
Prüfen Sie, ob Sie Zugriff auf VM-Images auf Projektebene haben. Führen Sie die
kubectl-Befehle aus, um zu prüfen, ob SieVirtualMachineImage-Ressourcen auf Projektebene erstellen und verwenden können:kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTErsetzen Sie die Variablen anhand der folgenden Definitionen.
Variable Ersetzen MANAGEMENT_API_SERVERDer kubeconfig-Pfad des Management API-ServersPROJECTDer Projektname, in dem Sie VM-Images erstellen - Wenn die Ausgabe
yesist, haben Sie die Berechtigung, auf benutzerdefinierte VM-Images im Projekt PROJECT zuzugreifen. - Wenn die Ausgabe
noist, haben Sie keine Berechtigung. Wenden Sie sich an Ihren Projekt-IAM-Administrator und fordern Sie die Rolle „Projektadministrator für VM-Images“ (project-vm-image-admin) im Namespace des Projekts an, in dem sich die VM befindet.
- Wenn die Ausgabe