Persiapan izin IAM

Dokumen ini menguraikan peran dan izin Identity and Access Management (IAM) yang diperlukan untuk meminta akses resource dari administrator IAM Project Anda. Anda harus memiliki peran dan izin IAM yang diperlukan untuk melakukan tugas di virtual machine (VM) di Google Distributed Cloud (GDC) air-gapped.

Dokumen ini ditujukan untuk developer dalam grup administrator platform atau operator aplikasi yang membuat dan mengelola VM di lingkungan GDC. Untuk mengetahui informasi selengkapnya, lihat Audiens untuk dokumentasi GDC dengan air gap.

Tentang IAM

Distributed Cloud menawarkan Identity and Access Management (IAM) untuk akses terperinci ke resource Distributed Cloud tertentu dan mencegah akses yang tidak diinginkan ke resource lain. IAM beroperasi berdasarkan prinsip keamanan hak istimewa terendah dan memberikan kontrol atas siapa yang memiliki izin ke resource tertentu menggunakan peran dan izin IAM.

Sebelum memulai

Untuk menggunakan perintah gdcloud CLI, selesaikan langkah-langkah yang diperlukan dari bagian antarmuka command line (CLI) gdcloud. Semua perintah untuk Google Distributed Cloud dengan air gap menggunakan CLI gdcloud atau kubectl, dan memerlukan lingkungan sistem operasi (OS).

Mendapatkan jalur file kubeconfig

Untuk menjalankan perintah terhadap server Management API, pastikan Anda memiliki resource berikut:

  1. Login dan buat file kubeconfig untuk server Management API jika Anda belum memilikinya.

  2. Gunakan jalur ke file kubeconfig server Management API untuk mengganti MANAGEMENT_API_SERVER dalam petunjuk ini.

Meminta peran IAM

Hubungi Admin IAM Project Anda untuk meminta peran berikut di project Anda:

  • Virtual Machine Project Admin (project-vm-admin): membuat, mengubah, mencantumkan, dan menghapus VM di namespace project.

  • Virtual Machine Image Project Admin (project-vm-image-admin): membuat, mencantumkan, dan menghapus image VM di namespace project.

Semua peran VM harus terikat ke namespace project tempat VM berada.

Untuk mengetahui daftar semua peran bawaan untuk Operator Aplikasi (AO), lihat Deskripsi peran.

Untuk memberikan atau menerima akses ke resource VM, lihat Memberikan akses ke resource project.

Memverifikasi akses pengguna ke resource VM

Ikuti langkah-langkah untuk login ke konsol GDC atau gdcloud CLI guna memverifikasi akses ke resource VM dan workload:

Konsol

  1. Login ke konsol GDC sebagai pengguna yang meminta atau memverifikasi izin.
  2. Pastikan Anda berada di project yang benar dengan memverifikasi nama Organisasi dan Project di layar utama konsol GDC.
  3. Di menu navigasi, klik Virtual Machines > Instances.
  4. Untuk memeriksa apakah Anda memiliki akses untuk membuat VM di project, klik Create Instance.
    • Jika Anda dapat melanjutkan pembuatan VM, berarti Anda memiliki izin untuk membuat VM.
    • Jika tombol Create Instance tidak tersedia atau Anda menerima pesan error yang menunjukkan kurangnya izin, hubungi Admin IAM Project Anda dan minta peran Virtual Machine Project Admin (project-vm-admin) di namespace project tempat VM berada.
  5. Untuk menentukan apakah Anda dapat melihat dan membuat image, klik Virtual Machines > Import > Create Image.
    • Jika Anda dapat melanjutkan impor image, berarti Anda memiliki izin untuk membuat resource VirtualMachineImageImport.
    • Jika opsi Import atau Create Image tidak tersedia atau Anda menerima error izin, hubungi Admin IAM Project Anda dan minta peran Virtual Machine Image Project Admin (project-vm-image-admin) di namespace project tempat VM berada.

CLI

  1. Login dengan kredensial akun Anda atau kredensial pengguna yang meminta atau memverifikasi izin.

  2. Gunakan perintah kubectl untuk memverifikasi apakah Anda, atau pengguna, dapat membuat virtual machine:

    kubectl --kubeconfig MANAGEMENT_API_SERVER \
      -n PROJECT \
      auth can-i create virtualmachines.virtualmachine.gdc.goog
    

    Ganti variabel menggunakan definisi berikut:

    Variabel Penggantian
    MANAGEMENT_API_SERVER File kubeconfig sistem dari gdcloud auth login.
    PROJECT Nama project tempat Anda membuat image VM
    • Jika outputnya adalah yes, berarti Anda memiliki izin untuk membuat VM di project PROJECT.
    • Jika outputnya adalah no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Virtual Machine Project Admin (project-vm-admin) di namespace project tempat VM berada.
  3. Verifikasi apakah Anda memiliki akses ke image VM level project. Jalankan perintah kubectl untuk memverifikasi apakah Anda dapat membuat dan menggunakan resource VirtualMachineImage di tingkat project:

    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \
    kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECT
    

    Ganti variabel menggunakan definisi berikut.

    Variabel Penggantian
    MANAGEMENT_API_SERVER Jalur kubeconfig server Management API
    PROJECT Nama project tempat Anda membuat image VM
    • Jika outputnya adalah yes, berarti Anda memiliki izin untuk mengakses image VM kustom di project PROJECT.
    • Jika outputnya adalah no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Virtual Machine Image Project Admin (project-vm-image-admin) di namespace project tempat VM berada.

Apa langkah selanjutnya?