Preparación de permisos de gestión de identidades y accesos

En este documento se describen los roles y permisos de gestión de identidades y accesos (IAM) necesarios para solicitar acceso a recursos al administrador de IAM de tu proyecto. Debes tener los roles y permisos de IAM necesarios para realizar tareas en máquinas virtuales (VMs) en Google Distributed Cloud (GDC) air-gapped.

Este documento está dirigido a desarrolladores de grupos de administradores de plataformas u operadores de aplicaciones que crean y gestionan VMs en un entorno de GDC. Para obtener más información, consulta el artículo Audiencias de la documentación de GDC air-gapped.

Acerca de IAM

Distributed Cloud ofrece la gestión de identidades y accesos (IAM) para proporcionar acceso granular a recursos específicos de Distributed Cloud y evitar el acceso no deseado a otros recursos. IAM se basa en el principio de seguridad del privilegio mínimo y proporciona control sobre quién tiene permiso para acceder a determinados recursos mediante roles y permisos de IAM.

Antes de empezar

Para usar los comandos de la CLI gdcloud, completa los pasos necesarios de las secciones de la interfaz de línea de comandos (CLI) de gdcloud. Todos los comandos de Google Distributed Cloud air-gapped usan la CLI de gdcloud o kubectl y requieren un entorno de sistema operativo (SO).

Obtener la ruta del archivo kubeconfig

Para ejecutar comandos en el servidor de la API Management, asegúrate de tener los siguientes recursos:

  1. Inicia sesión y genera el archivo kubeconfig del servidor de la API de gestión si no tienes uno.

  2. Usa la ruta del archivo kubeconfig del servidor de la API de gestión para sustituir MANAGEMENT_API_SERVER en estas instrucciones.

Solicitar roles de IAM

Ponte en contacto con el administrador de IAM de tu proyecto para solicitar los siguientes roles en tu proyecto:

  • Administrador de proyectos de máquinas virtuales (project-vm-admin): crea, modifica, lista y elimina VMs en el espacio de nombres del proyecto.

  • Administrador de proyectos de imágenes de máquinas virtuales (project-vm-image-admin): crea, lista y elimina imágenes de VMs en el espacio de nombres del proyecto.

Todos los roles de VM deben enlazarse al espacio de nombres del proyecto en el que reside la VM.

Para ver una lista de todos los roles predefinidos para operadores de aplicaciones (AO), consulta el artículo Descripciones de roles.

Para conceder o recibir acceso a recursos de VM, consulta el artículo Conceder acceso a recursos de proyectos.

Verificar el acceso de los usuarios a recursos de VM

Sigue los pasos para iniciar sesión en la consola de GDC o en la CLI de gdcloud para verificar el acceso a recursos de VM y cargas de trabajo:

Consola

  1. Inicia sesión en la consola de GDC como el usuario que solicita o verifica los permisos.
  2. Confirma que estás en el proyecto correcto verificando los nombres de la organización y del proyecto en la pantalla de inicio de la consola de GDC.
  3. En el menú de navegación, haz clic en Máquinas virtuales > Instancias.
  4. Para comprobar si tienes permiso para crear VMs en el proyecto, haz clic en Crear instancia.
    • Si puedes continuar con la creación de la VM, tienes permiso para crear VMs.
    • Si el botón Crear instancia no está disponible o aparece un mensaje de error que indica que no tienes permisos, ponte en contacto con el administrador de IAM de tu proyecto y solicita el rol de administrador de proyectos de máquinas virtuales (project-vm-admin) en el espacio de nombres del proyecto en el que reside la VM.
  5. Para determinar si puedes ver y crear imágenes, haz clic en Máquinas virtuales > Importar > Crear imagen.
    • Si puedes continuar con la importación de imágenes, tienes permiso para crear recursos VirtualMachineImageImport.
    • Si las opciones Importar o Crear imagen no están disponibles o aparece un error de permisos, ponte en contacto con el administrador de IAM de tu proyecto y solicita el rol de administrador de proyectos de imágenes de máquinas virtuales (project-vm-image-admin) en el espacio de nombres del proyecto en el que reside la VM.

CLI

  1. Inicia sesión con las credenciales de tu cuenta o con las credenciales del usuario que solicita o verifica los permisos.

  2. Usa el comando kubectl para verificar si tú o el usuario podéis crear máquinas virtuales:

    kubectl --kubeconfig MANAGEMENT_API_SERVER \
      -n PROJECT \
      auth can-i create virtualmachines.virtualmachine.gdc.goog
    

    Sustituye las variables con las siguientes definiciones:

    Variable Sustitución
    MANAGEMENT_API_SERVER El archivo kubeconfig del sistema de gdcloud auth login.
    PROJECT El nombre del proyecto en el que creas imágenes de VM
    • Si la salida es yes, tienes permiso para crear una VM en el proyecto PROJECT.
    • Si la salida es no, no tienes permiso. Ponte en contacto con el administrador de IAM de tu proyecto y solicita el rol de administrador de proyectos de máquinas virtuales (project-vm-admin) en el espacio de nombres del proyecto en el que reside la VM.
  3. Verifica si tienes acceso a imágenes de VM a nivel de proyecto. Ejecuta los comandos kubectl para verificar si puedes crear y usar recursos VirtualMachineImage a nivel de proyecto:

    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \
    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECT
    

    Sustituye las variables con las siguientes definiciones.

    Variable Sustitución
    MANAGEMENT_API_SERVER La ruta kubeconfig del servidor de la API de gestión
    PROJECT El nombre del proyecto en el que creas imágenes de VM
    • Si la salida es yes, tienes permiso para acceder a imágenes de VM personalizadas en el proyecto PROJECT.
    • Si la salida es no, no tienes permiso. Ponte en contacto con el administrador de IAM de tu proyecto y solicita el rol de administrador de proyectos de imágenes de máquinas virtuales (project-vm-image-admin) en el espacio de nombres del proyecto en el que reside la VM.

Siguientes pasos