Dokumen ini menguraikan peran dan izin Identity and Access Management (IAM) yang diperlukan untuk meminta akses resource dari administrator IAM Project Anda. Anda harus memiliki peran dan izin IAM yang diperlukan untuk melakukan tugas di virtual machine (VM) di Google Distributed Cloud (GDC) air-gapped.
Dokumen ini ditujukan untuk developer dalam grup administrator platform atau operator aplikasi yang membuat dan mengelola VM di lingkungan GDC. Untuk mengetahui informasi selengkapnya, lihat Audiens untuk dokumentasi GDC dengan air gap.
Tentang IAM
Distributed Cloud menawarkan Identity and Access Management (IAM) untuk akses terperinci ke resource Distributed Cloud tertentu dan mencegah akses yang tidak diinginkan ke resource lain. IAM beroperasi berdasarkan prinsip keamanan hak istimewa terendah dan memberikan kontrol atas siapa yang memiliki izin ke resource tertentu menggunakan peran dan izin IAM.
Sebelum memulai
Untuk menggunakan perintah gdcloud CLI, selesaikan langkah-langkah yang diperlukan dari
bagian antarmuka command line (CLI) gdcloud. Semua perintah untuk Google Distributed Cloud dengan air gap menggunakan CLI gdcloud atau kubectl, dan memerlukan lingkungan sistem operasi (OS).
Mendapatkan jalur file kubeconfig
Untuk menjalankan perintah terhadap server Management API, pastikan Anda memiliki resource berikut:
Login dan buat file kubeconfig untuk server Management API jika Anda belum memilikinya.
Gunakan jalur ke file kubeconfig server Management API untuk mengganti
MANAGEMENT_API_SERVERdalam petunjuk ini.
Meminta peran IAM
Hubungi Admin IAM Project Anda untuk meminta peran berikut di project Anda:
Virtual Machine Project Admin (project-vm-admin): membuat, mengubah, mencantumkan, dan menghapus VM di namespace project.
Virtual Machine Image Project Admin (project-vm-image-admin): membuat, mencantumkan, dan menghapus image VM di namespace project.
Semua peran VM harus terikat ke namespace project tempat VM berada.
Untuk mengetahui daftar semua peran bawaan untuk Operator Aplikasi (AO), lihat Deskripsi peran.
Untuk memberikan atau menerima akses ke resource VM, lihat Memberikan akses ke resource project.
Memverifikasi akses pengguna ke resource VM
Ikuti langkah-langkah untuk login ke konsol GDC atau gdcloud CLI guna memverifikasi akses ke resource VM dan workload:
Konsol
- Login ke konsol GDC sebagai pengguna yang meminta atau memverifikasi izin.
- Pastikan Anda berada di project yang benar dengan memverifikasi nama Organisasi dan Project di layar utama konsol GDC.
- Di menu navigasi, klik Virtual Machines > Instances.
- Untuk memeriksa apakah Anda memiliki akses untuk membuat VM di project, klik Create Instance.
- Jika Anda dapat melanjutkan pembuatan VM, berarti Anda memiliki izin untuk membuat VM.
- Jika tombol Create Instance tidak tersedia atau Anda menerima pesan error yang menunjukkan kurangnya izin, hubungi Admin IAM Project Anda dan minta peran Virtual Machine Project Admin (
project-vm-admin) di namespace project tempat VM berada.
- Untuk menentukan apakah Anda dapat melihat dan membuat image, klik Virtual Machines > Import > Create Image.
- Jika Anda dapat melanjutkan impor image, berarti Anda memiliki izin untuk membuat resource
VirtualMachineImageImport. - Jika opsi Import atau Create Image tidak tersedia atau Anda menerima error izin, hubungi Admin IAM Project Anda dan minta peran Virtual Machine Image Project Admin (
project-vm-image-admin) di namespace project tempat VM berada.
- Jika Anda dapat melanjutkan impor image, berarti Anda memiliki izin untuk membuat resource
CLI
Login dengan kredensial akun Anda atau kredensial pengguna yang meminta atau memverifikasi izin.
Gunakan perintah
kubectluntuk memverifikasi apakah Anda, atau pengguna, dapat membuat virtual machine:kubectl --kubeconfig MANAGEMENT_API_SERVER \ -n PROJECT \ auth can-i create virtualmachines.virtualmachine.gdc.googGanti variabel menggunakan definisi berikut:
Variabel Penggantian MANAGEMENT_API_SERVERFile kubeconfig sistem dari gdcloud auth login.PROJECTNama project tempat Anda membuat image VM - Jika outputnya adalah
yes, berarti Anda memiliki izin untuk membuat VM di projectPROJECT. - Jika outputnya adalah
no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Virtual Machine Project Admin (project-vm-admin) di namespace project tempat VM berada.
- Jika outputnya adalah
Verifikasi apakah Anda memiliki akses ke image VM level project. Jalankan perintah
kubectluntuk memverifikasi apakah Anda dapat membuat dan menggunakan resourceVirtualMachineImagedi tingkat project:kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTGanti variabel menggunakan definisi berikut.
Variabel Penggantian MANAGEMENT_API_SERVERJalur kubeconfigserver Management APIPROJECTNama project tempat Anda membuat image VM - Jika outputnya adalah
yes, berarti Anda memiliki izin untuk mengakses image VM kustom di project PROJECT. - Jika outputnya adalah
no, berarti Anda tidak memiliki izin. Hubungi Admin IAM Project Anda dan minta peran Virtual Machine Image Project Admin (project-vm-image-admin) di namespace project tempat VM berada.
- Jika outputnya adalah