Ce document décrit les rôles et autorisations Identity and Access Management (IAM) nécessaires pour demander l'accès aux ressources auprès de l'administrateur IAM de votre projet. Vous devez disposer des rôles et autorisations IAM nécessaires pour effectuer des tâches sur des machines virtuelles (VM) dans Google Distributed Cloud (GDC) sous air gap.
Ce document est destiné aux développeurs des groupes d'administrateurs de plate-forme ou d'opérateurs d'applications qui créent et gèrent des VM dans un environnement GDC. Pour en savoir plus, consultez la documentation sur les audiences pour GDC sous air gap.
À propos de Cloud IAM
Distributed Cloud offre Identity and Access Management (IAM) pour un accès précis à des ressources Distributed Cloud spécifiques et empêche tout accès non souhaité à d'autres ressources. Cloud IAM fonctionne selon le principe de sécurité du moindre privilège et contrôle qui est autorisé à accéder à des ressources données à l'aide de rôles et d'autorisations IAM.
Avant de commencer
Pour utiliser les commandes gdcloud CLI, suivez les étapes requises dans les
sections de l'interface de ligne de commande (CLI) gdcloud. Toutes les commandes pour Google Distributed Cloud sous air gap utilisent la CLI gdcloud ou kubectl et nécessitent un environnement de système d'exploitation.
Obtenir le chemin d'accès au fichier kubeconfig
Pour exécuter des commandes sur le serveur de l'API Management, assurez-vous de disposer des ressources suivantes :
Connectez-vous et générez le fichier kubeconfig pour le serveur de l'API Management si vous n'en avez pas.
Utilisez le chemin d'accès au fichier kubeconfig du serveur de l'API Management pour remplacer
MANAGEMENT_API_SERVERdans ces instructions.
Demander des rôles IAM
Contactez l'administrateur IAM de votre projet pour demander les rôles suivants dans votre projet :
Administrateur de projet de machine virtuelle (project-vm-admin) : permet de créer, modifier, lister et supprimer des VM dans l'espace de noms du projet.
Administrateur de projet d'image de machine virtuelle (project-vm-image-admin) : permet de créer, lister et supprimer des images de VM dans l'espace de noms du projet.
Tous les rôles de VM doivent être liés à l'espace de noms du projet dans lequel réside la VM.
Pour obtenir la liste de tous les rôles prédéfinis pour les opérateurs d'applications, consultez Descriptions des rôles.
Pour accorder ou recevoir l'accès aux ressources de VM, consultez Accorder l'accès aux ressources du projet.
Vérifier l'accès des utilisateurs aux ressources de VM
Suivez les étapes pour vous connecter à la console GDC ou à la CLI gdcloud afin de vérifier l’accès aux ressources des VM et aux charges de travail :
Console
- Connectez-vous à la console GDC en tant qu'utilisateur demandant ou vérifiant les autorisations.
- Vérifiez que vous êtes dans le bon projet en vérifiant les noms de l'organisation et du projet sur l'écran d'accueil de la console GDC.
- Dans le menu de navigation, cliquez sur Virtual Machines > Instances (Machines virtuelles > Instances).
- Pour vérifier si vous êtes autorisé à créer des VM dans le projet, cliquez sur Create Instance (Créer une instance).
- Si vous pouvez poursuivre la création de la VM, vous êtes autorisé à créer des VM.
- Si le bouton Create Instance (Créer une instance) n'est pas disponible ou si un message d'erreur indiquant un manque d'autorisations s'affiche, contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet de machine virtuelle (
project-vm-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Pour déterminer si vous pouvez afficher et créer des images, cliquez sur Virtual Machines > Import > Create Image (Machines virtuelles > Importer > Créer une image).
- Si vous pouvez poursuivre l'importation d'images, vous êtes autorisé à créer des ressources
VirtualMachineImageImport. - Si les options Import (Importer) ou Create Image (Créer une image) ne sont pas disponibles ou si une erreur d'autorisation s'affiche, contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet d'image de machine virtuelle (
project-vm-image-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Si vous pouvez poursuivre l'importation d'images, vous êtes autorisé à créer des ressources
CLI
Connectez-vous avec vos identifiants de compte ou ceux de l'utilisateur demandant ou vérifiant les autorisations.
Utilisez la commande
kubectlpour vérifier si vous ou l'utilisateur pouvez créer des machines virtuelles :kubectl --kubeconfig MANAGEMENT_API_SERVER \ -n PROJECT \ auth can-i create virtualmachines.virtualmachine.gdc.googRemplacez les variables en utilisant les définitions suivantes :
Variable Remplacement MANAGEMENT_API_SERVERLe fichier kubeconfig système de gdcloud auth login.PROJECTLe nom du projet dans lequel vous créez des images de VM - Si le résultat est
yes, vous êtes autorisé à créer une VM dans le projetPROJECT. - Si le résultat est
no, vous n'êtes pas autorisé. Contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet de machine virtuelle (project-vm-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Si le résultat est
Vérifiez si vous avez accès aux images de VM au niveau du projet. Exécutez les commandes
kubectlpour vérifier si vous pouvez créer et utiliser des ressourcesVirtualMachineImageau niveau du projet :kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTRemplacez les variables en utilisant les définitions suivantes.
Variable Remplacement MANAGEMENT_API_SERVERLe chemin d'accès kubeconfigdu serveur de l'API de gestionPROJECTLe nom du projet dans lequel vous créez des images de VM - Si le résultat est
yes, vous êtes autorisé à accéder aux images de VM personnalisées dans le projet PROJECT. - Si le résultat est
no, vous n'êtes pas autorisé. Contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet d'image de machine virtuelle (project-vm-image-admin) dans l'espace de noms du projet dans lequel réside la VM.
- Si le résultat est