במאמר הזה מפורטים התפקידים וההרשאות בממשק לניהול הזהויות והרשאות הגישה (IAM) שנדרשים כדי לבקש גישה למשאבים מהאדמין של ה-IAM בפרויקט. צריכות להיות לכם ההרשאות והתפקידים הנדרשים ב-IAM כדי לבצע משימות במכונות וירטואליות (VM) ב-Google Distributed Cloud (GDC) עם בידוד פיזי.
המסמך הזה מיועד למפתחים בקבוצות של אדמינים בפלטפורמה או מפעילים של אפליקציות שיוצרים ומנהלים מכונות וירטואליות בסביבת GDC. מידע נוסף זמין במאמר בנושא קהלים ב-GDC עם air gap.
מידע כללי על IAM
Distributed Cloud כולל את הפתרון 'ניהול זהויות והרשאות גישה (IAM)', שמאפשר לתת גישה פרטנית יותר למשאבים ספציפיים ב-Distributed Cloud ולמנוע גישה לא רצויה למשאבים אחרים. מערכת IAM פועלת לפי עקרון האבטחה של הרשאות מינימליות, ומספקת שליטה על מי שיש לו הרשאה למשאבים מסוימים באמצעות תפקידים והרשאות ב-IAM.
לפני שמתחילים
כדי להשתמש בפקודות של gdcloud CLI, צריך לבצע את השלבים הנדרשים מהקטעים ממשק שורת הפקודות (CLI) של gdcloud. כל הפקודות עבור Google Distributed Cloud במודל Air-gapped משתמשות ב-CLI gdcloud או kubectl, ונדרשת סביבת מערכת הפעלה (OS).
קבלת הנתיב של קובץ kubeconfig
כדי להריץ פקודות בשרת Management API, צריך לוודא שיש לכם את המשאבים הבאים:
נכנסים ויוצרים את קובץ ה-kubeconfig לשרת Management API אם אין לכם כזה.
משתמשים בנתיב לקובץ kubeconfig של שרת Management API כדי להחליף את
MANAGEMENT_API_SERVERבהוראות האלה.
שליחת בקשה לתפקידי IAM
פנו לאדמין של IAM בפרויקט ובקשו ממנו להקצות לכם את התפקידים הבאים בפרויקט:
אדמין של פרויקט מכונה וירטואלית (project-vm-admin): יצירה, שינוי, הצגה ברשימה ומחיקה של מכונות וירטואליות במרחב השמות של הפרויקט.
אדמין של פרויקט אימג' של מכונה וירטואלית (project-vm-image-admin): יצירה, הצגה ומחיקה של אימג'ים של מכונות וירטואליות במרחב השמות של הפרויקט.
כל התפקידים של המכונות הווירטואליות צריכים להיות קשורים למרחב השמות של הפרויקט שבו נמצאת המכונה הווירטואלית.
רשימה של כל התפקידים המוגדרים מראש עבור מפעילים של אפליקציות (AO) מופיעה במאמר תיאורי תפקידים.
במאמר מתן גישה למשאבי פרויקט מוסבר איך להעניק או לקבל גישה למשאבי מכונות וירטואליות.
אימות גישת המשתמשים למשאבי מכונות וירטואליות
כדי לוודא שיש לכם גישה למשאבי VM ולעומסי עבודה, צריך לפעול לפי השלבים לכניסה למסוף GDC או ל-CLI של gdcloud:
המסוף
- נכנסים למסוף GDC בתור המשתמש שמבקש או מאמת הרשאות.
- כדי לוודא שאתם בפרויקט הנכון, בודקים את שם הארגון ואת שם הפרויקט במסך הבית של מסוף GDC.
- בתפריט הניווט, לוחצים על מכונות וירטואליות > מופעים.
- כדי לבדוק אם יש לכם גישה ליצירת מכונות וירטואליות בפרויקט, לוחצים על Create Instance (יצירת מכונה).
- אם אתם יכולים להמשיך בתהליך יצירת מכונה וירטואלית, יש לכם הרשאות ליצור מכונות וירטואליות.
- אם הלחצן יצירת מכונה לא זמין או אם מופיעה הודעת שגיאה שמציינת שאין לכם הרשאות, פנו לאדמין ה-IAM של הפרויקט ובקשו את התפקיד 'אדמין פרויקט של מכונה וירטואלית' (
project-vm-admin) במרחב השמות של הפרויקט שבו נמצאת המכונה הווירטואלית.
- כדי לבדוק אם יש לכם הרשאה לצפות בתמונות וליצור אותן, לוחצים על Virtual Machines (מכונות וירטואליות) > Import (ייבוא) > Create Image (יצירת תמונה).
- אם אתם יכולים להמשיך בייבוא התמונה, יש לכם הרשאות ליצור משאבי
VirtualMachineImageImport. - אם האפשרויות ייבוא או יצירת תמונה לא זמינות או אם מופיעה שגיאת הרשאות, צריך לפנות לאדמין ה-IAM של הפרויקט ולבקש את התפקיד 'אדמין של פרויקט תמונות של מכונות וירטואליות' (
project-vm-image-admin) במרחב השמות של הפרויקט שבו נמצאת המכונה הווירטואלית.
- אם אתם יכולים להמשיך בייבוא התמונה, יש לכם הרשאות ליצור משאבי
CLI
נכנסים באמצעות פרטי הכניסה לחשבון או פרטי הכניסה של המשתמש שמבקש או מאמת הרשאות.
כדי לבדוק אם אתם או המשתמש יכולים ליצור מכונות וירטואליות, משתמשים בפקודה
kubectl:kubectl --kubeconfig MANAGEMENT_API_SERVER \ -n PROJECT \ auth can-i create virtualmachines.virtualmachine.gdc.googמחליפים את המשתנים בהגדרות הבאות:
משתנה החלפה MANAGEMENT_API_SERVERקובץ ה-kubeconfig של המערכת מתוך gdcloud auth login.PROJECTשם הפרויקט שבו יוצרים תמונות של מכונות וירטואליות - אם הפלט הוא
yes, יש לכם הרשאות ליצור מכונה וירטואלית בפרויקטPROJECT. - אם הפלט הוא
no, אין לכם הרשאות. צריך לפנות לאדמין של IAM בפרויקט ולבקש את התפקיד 'אדמין של פרויקט מכונה וירטואלית' (project-vm-admin) במרחב השמות של הפרויקט שבו נמצאת המכונה הווירטואלית.
- אם הפלט הוא
בודקים אם יש לכם גישה לתמונות של מכונות וירטואליות ברמת הפרויקט. מריצים את הפקודות של
kubectlכדי לוודא שאפשר ליצור משאבים שלVirtualMachineImageולהשתמש בהם ברמת הפרויקט:kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTמחליפים את המשתנים באמצעות ההגדרות הבאות.
משתנה החלפה MANAGEMENT_API_SERVERנתיב השרת של Management API kubeconfigPROJECTשם הפרויקט שבו יוצרים תמונות של מכונות וירטואליות - אם הפלט הוא
yes, יש לכם הרשאות גישה לתמונות של מכונות וירטואליות בהתאמה אישית בפרויקט PROJECT. - אם הפלט הוא
no, אין לכם הרשאות. פונים לאדמין של IAM בפרויקט ומבקשים את התפקיד 'אדמין של פרויקט תמונות מכונה וירטואלית' (project-vm-image-admin) במרחב השמות של הפרויקט שבו נמצאת המכונה הווירטואלית.
- אם הפלט הוא