Préparation des autorisations IAM

Ce document décrit les rôles et autorisations Identity and Access Management (IAM) nécessaires pour demander l'accès aux ressources auprès de l'administrateur IAM de votre projet. Vous devez disposer des rôles et autorisations IAM nécessaires pour effectuer des tâches sur des machines virtuelles (VM) dans Google Distributed Cloud (GDC) sous air gap.

Ce document est destiné aux développeurs des groupes d'administrateurs de plate-forme ou d'opérateurs d'applications qui créent et gèrent des VM dans un environnement GDC. Pour en savoir plus, consultez la documentation sur les audiences pour GDC sous air gap.

À propos de Cloud IAM

Distributed Cloud offre Identity and Access Management (IAM) pour un accès précis à des ressources Distributed Cloud spécifiques et empêche tout accès non souhaité à d'autres ressources. Cloud IAM fonctionne selon le principe de sécurité du moindre privilège et contrôle qui est autorisé à accéder à des ressources données à l'aide de rôles et d'autorisations IAM.

Avant de commencer

Pour utiliser les commandes gdcloud CLI, suivez les étapes requises dans les sections de l'interface de ligne de commande (CLI) gdcloud. Toutes les commandes pour Google Distributed Cloud sous air gap utilisent la CLI gdcloud ou kubectl et nécessitent un environnement de système d'exploitation.

Obtenir le chemin d'accès au fichier kubeconfig

Pour exécuter des commandes sur le serveur de l'API Management, assurez-vous de disposer des ressources suivantes :

  1. Connectez-vous et générez le fichier kubeconfig pour le serveur de l'API Management si vous n'en avez pas.

  2. Utilisez le chemin d'accès au fichier kubeconfig du serveur de l'API Management pour remplacer MANAGEMENT_API_SERVER dans ces instructions.

Demander des rôles IAM

Contactez l'administrateur IAM de votre projet pour demander les rôles suivants dans votre projet :

  • Administrateur de projet de machine virtuelle (project-vm-admin) : permet de créer, modifier, lister et supprimer des VM dans l'espace de noms du projet.

  • Administrateur de projet d'image de machine virtuelle (project-vm-image-admin) : permet de créer, lister et supprimer des images de VM dans l'espace de noms du projet.

Tous les rôles de VM doivent être liés à l'espace de noms du projet dans lequel réside la VM.

Pour obtenir la liste de tous les rôles prédéfinis pour les opérateurs d'applications, consultez Descriptions des rôles.

Pour accorder ou recevoir l'accès aux ressources de VM, consultez Accorder l'accès aux ressources du projet.

Vérifier l'accès des utilisateurs aux ressources de VM

Suivez les étapes pour vous connecter à la console GDC ou à la CLI gdcloud afin de vérifier l’accès aux ressources des VM et aux charges de travail :

Console

  1. Connectez-vous à la console GDC en tant qu'utilisateur demandant ou vérifiant les autorisations.
  2. Vérifiez que vous êtes dans le bon projet en vérifiant les noms de l'organisation et du projet sur l'écran d'accueil de la console GDC.
  3. Dans le menu de navigation, cliquez sur Virtual Machines > Instances (Machines virtuelles > Instances).
  4. Pour vérifier si vous êtes autorisé à créer des VM dans le projet, cliquez sur Create Instance (Créer une instance).
    • Si vous pouvez poursuivre la création de la VM, vous êtes autorisé à créer des VM.
    • Si le bouton Create Instance (Créer une instance) n'est pas disponible ou si un message d'erreur indiquant un manque d'autorisations s'affiche, contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet de machine virtuelle (project-vm-admin) dans l'espace de noms du projet dans lequel réside la VM.
  5. Pour déterminer si vous pouvez afficher et créer des images, cliquez sur Virtual Machines > Import > Create Image (Machines virtuelles > Importer > Créer une image).
    • Si vous pouvez poursuivre l'importation d'images, vous êtes autorisé à créer des ressources VirtualMachineImageImport.
    • Si les options Import (Importer) ou Create Image (Créer une image) ne sont pas disponibles ou si une erreur d'autorisation s'affiche, contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet d'image de machine virtuelle (project-vm-image-admin) dans l'espace de noms du projet dans lequel réside la VM.

CLI

  1. Connectez-vous avec vos identifiants de compte ou ceux de l'utilisateur demandant ou vérifiant les autorisations.

  2. Utilisez la commande kubectl pour vérifier si vous ou l'utilisateur pouvez créer des machines virtuelles :

    kubectl --kubeconfig MANAGEMENT_API_SERVER \
      -n PROJECT \
      auth can-i create virtualmachines.virtualmachine.gdc.goog
    

    Remplacez les variables en utilisant les définitions suivantes :

    Variable Remplacement
    MANAGEMENT_API_SERVER Le fichier kubeconfig système de gdcloud auth login.
    PROJECT Le nom du projet dans lequel vous créez des images de VM
    • Si le résultat est yes, vous êtes autorisé à créer une VM dans le projet PROJECT.
    • Si le résultat est no, vous n'êtes pas autorisé. Contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet de machine virtuelle (project-vm-admin) dans l'espace de noms du projet dans lequel réside la VM.
  3. Vérifiez si vous avez accès aux images de VM au niveau du projet. Exécutez les commandes kubectl pour vérifier si vous pouvez créer et utiliser des ressources VirtualMachineImage au niveau du projet :

    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \
    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECT
    

    Remplacez les variables en utilisant les définitions suivantes.

    Variable Remplacement
    MANAGEMENT_API_SERVER Le chemin d'accès kubeconfig du serveur de l'API de gestion
    PROJECT Le nom du projet dans lequel vous créez des images de VM
    • Si le résultat est yes, vous êtes autorisé à accéder aux images de VM personnalisées dans le projet PROJECT.
    • Si le résultat est no, vous n'êtes pas autorisé. Contactez l'administrateur IAM de votre projet et demandez le rôle Administrateur de projet d'image de machine virtuelle (project-vm-image-admin) dans l'espace de noms du projet dans lequel réside la VM.

Étape suivante