Questo documento descrive i ruoli e le autorizzazioni Identity and Access Management (IAM) necessari per richiedere l'accesso alle risorse all'amministratore IAM del progetto. Devi disporre dei ruoli e delle autorizzazioni IAM necessari per eseguire attività sulle macchine virtuali (VM) in Google Distributed Cloud (GDC) air-gapped.
Questo documento è rivolto agli sviluppatori dei gruppi di amministratori della piattaforma o operatori di applicazioni che creano e gestiscono VM in un ambiente GDC. Per ulteriori informazioni, consulta Pubblico per la documentazione di GDC con air gap.
Informazioni su IAM
Distributed Cloud offre Identity and Access Management (IAM) per un accesso granulare a risorse Distributed Cloud specifiche e impedisce l'accesso indesiderato ad altre risorse. IAM opera in base al principio di sicurezza del privilegio minimo e fornisce il controllo su chi ha l'autorizzazione per determinate risorse utilizzando ruoli e autorizzazioni IAM.
Prima di iniziare
Per utilizzare i comandi gdcloud CLI, completa i passaggi richiesti nelle
sezioni dell'interfaccia a riga di comando (CLI) gdcloud. Tutti i comandi per Google Distributed Cloud con air gap utilizzano la CLI gdcloud o kubectl e richiedono un ambiente del sistema operativo (OS).
Recupera il percorso del file kubeconfig
Per eseguire i comandi sul server API di gestione, assicurati di disporre delle seguenti risorse:
Accedi e genera il file kubeconfig per il server API di gestione, se non ne hai uno.
Utilizza il percorso del file kubeconfig del server API di gestione per sostituire
MANAGEMENT_API_SERVERin queste istruzioni.
Richiedi ruoli IAM
Contatta l'amministratore IAM del progetto per richiedere i seguenti ruoli nel progetto:
Amministratore del progetto di macchine virtuali (project-vm-admin): crea, modifica, elenca ed elimina le VM nello spazio dei nomi del progetto.
Amministratore del progetto di immagini di macchine virtuali (project-vm-image-admin): crea, elenca ed elimina le immagini VM nello spazio dei nomi del progetto.
Tutti i ruoli VM devono essere associati allo spazio dei nomi del progetto in cui risiede la VM.
Per un elenco di tutti i ruoli predefiniti per gli operatori di applicazioni (AO), consulta Descrizioni dei ruoli.
Per concedere o ricevere l'accesso alle risorse VM, consulta Concedere l'accesso alle risorse del progetto.
Verifica l'accesso degli utenti alle risorse VM
Segui i passaggi per accedere alla console GDC o alla CLI gdcloud per verificare l'accesso alle risorse VM e ai carichi di lavoro:
Console
- Accedi alla console GDC come utente che richiede o verifica le autorizzazioni.
- Verifica di essere nel progetto corretto controllando i nomi dell'organizzazione e del progetto nella schermata Home della console GDC.
- Nel menu di navigazione, fai clic su Macchine virtuali > Istanze.
- Per verificare se hai l'accesso per creare VM nel progetto, fai clic su Crea istanza.
- Se puoi procedere con la creazione della VM, hai le autorizzazioni per creare VM.
- Se il pulsante Crea istanza non è disponibile o se visualizzi un messaggio di errore che indica una mancanza di autorizzazioni, contatta l'amministratore IAM del progetto e richiedi il ruolo Amministratore del progetto di macchine virtuali (
project-vm-admin) nello spazio dei nomi del progetto in cui risiede la VM.
- Per determinare se puoi visualizzare e creare immagini, fai clic su Macchine virtuali > Importa > Crea immagine.
- Se puoi procedere con l'importazione dell'immagine, hai le autorizzazioni per creare risorse
VirtualMachineImageImport. - Se le opzioni Importa o Crea immagine non sono disponibili o se visualizzi un errore di autorizzazioni, contatta l'amministratore IAM del progetto e richiedi il ruolo Amministratore del progetto di immagini di macchine virtuali (
project-vm-image-admin) nello spazio dei nomi del progetto in cui risiede la VM.
- Se puoi procedere con l'importazione dell'immagine, hai le autorizzazioni per creare risorse
CLI
Accedi con le credenziali del tuo account o con le credenziali dell'utente che richiede o verifica le autorizzazioni.
Utilizza il comando
kubectlper verificare se tu o l'utente potete creare macchine virtuali:kubectl --kubeconfig MANAGEMENT_API_SERVER \ -n PROJECT \ auth can-i create virtualmachines.virtualmachine.gdc.googSostituisci le variabili utilizzando le seguenti definizioni:
Variabile Sostituzione MANAGEMENT_API_SERVERIl file kubeconfig di sistema da gdcloud auth login.PROJECTIl nome del progetto in cui crei le immagini VM - Se l'output è
yes, hai le autorizzazioni per creare una VM nel progettoPROJECT. - Se l'output è
no, non hai le autorizzazioni. Contatta l'amministratore IAM del progetto e richiedi il ruolo Amministratore del progetto di macchine virtuali (project-vm-admin) nello spazio dei nomi del progetto in cui risiede la VM.
- Se l'output è
Verifica se hai accesso alle immagini VM a livello di progetto. Esegui i comandi
kubectlper verificare se puoi creare e utilizzare le risorseVirtualMachineImagea livello di progetto:kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i get virtualmachineimages.virtualmachine.gdc.goog -n PROJECT \ kubectl --kubeconfig MANAGEMENT_API_SERVER auth can-i create virtualmachineimageimports.virtualmachine.gdc.goog -n PROJECTSostituisci le variabili utilizzando le seguenti definizioni.
Variabile Sostituzione MANAGEMENT_API_SERVERIl percorso kubeconfigdel server API di gestionePROJECTIl nome del progetto in cui crei le immagini VM - Se l'output è
yes, hai le autorizzazioni per accedere alle immagini VM personalizzate nel progetto PROJECT. - Se l'output è
no, non hai le autorizzazioni. Contatta l'amministratore IAM del progetto e richiedi il ruolo Amministratore del progetto di immagini di macchine virtuali (project-vm-image-admin) nello spazio dei nomi del progetto in cui risiede la VM.
- Se l'output è