Zugriffssteuerung konfigurieren

Auf dieser Seite wird beschrieben, wie Sie die Zugriffssteuerung in der Managed Harbor Service-Registrierung verwalten und dabei die Prinzipien der minimalen Berechtigung einhalten. Die IAM-Administratoren der Google Distributed Cloud (GDC) Air-Gapped-Organisation steuern, wer authentifiziert und autorisiert werden kann, die Managed Harbor Service APIs zu verwenden. Zum Autorisieren von APIs und Zugriff in einer Harbor-Instanz verwenden Sie die integrierte rollenbasierte Zugriffssteuerung von Harbor in jedem Harbor-Projekt. Weitere Informationen finden Sie unter https://goharbor.io/docs/2.8.0/administration/managing-users/.

Zugriff für Managed Harbor Service APIs konfigurieren

Für jede GDC Managed Harbor Service API muss das Hauptkonto, das die Anfrage stellt, die erforderlichen Berechtigungen zur Verwendung der API-Ressource haben. Berechtigungen werden Hauptkonten durch Festlegen von Richtlinien erteilt, die dem Hauptkonto eine vordefinierte Rolle für die Ressource zuweisen.

Vordefinierte Managed Harbor Service-Rollen

Managed Harbor Service bietet vordefinierte Rollen, die Zugriff auf zugehörige API-Ressourcen gewähren und unbefugten Zugriff auf andere Ressourcen verhindern.

Verwenden Sie die folgenden vordefinierten Rollen, um die Harbor-Instanzressourcen zu verwalten und Harbor-Projektressourcen zu erstellen:

  • Harbor Instance Viewer: Zeigt die Harbor-Instanz an und ruft sie ab. Bitten Sie Ihren IAM-Administrator der Organisation, Ihnen die Rolle „Harbor Instance Viewer“ (harbor-instance-viewer) zuzuweisen.
  • Harbor Instance Admin: Erstellt und verwaltet die Harbor-Instanz und erstellt Harbor-Projekte in der Harbor-Instanz. Bitten Sie Ihren IAM-Administrator der Organisation, Ihnen die Rolle „Harbor Instance Admin“ (harbor-instance-admin) zuzuweisen.
  • Harbor Project Creator: Erstellt Harbor-Projekte in der Harbor-Instanz. Bitten Sie Ihren IAM-Administrator der Organisation, Ihnen die Rolle „Harbor Project Creator“ (harbor-project-creator) zuzuweisen.

Zugriff für APIs und innerhalb einer Harbor-Instanz konfigurieren

Verwenden Sie in einer Harbor-Instanz die integrierte rollenbasierte Zugriffssteuerung von Harbor in jedem Harbor-Projekt, um zu steuern, wer die APIs verwenden und auf Ressourcen im Harbor-Projekt zugreifen darf. Weitere Informationen finden Sie unter https://goharbor.io/docs/2.8.0/administration/managing-users/.

Dem Nutzer, der das Harbor-Projekt erstellt, wird automatisch die Rolle ProjectAdmin für das Harbor-Projekt zugewiesen. Der ProjectAdmin-Nutzer kann anderen Nutzern Rollen für das Harbor-Projekt zuweisen. Alle verfügbaren Rollen finden Sie unter https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/.

Dienstkonten für die Interaktion mit MHS verwenden

Sie können Dienstkonten für die Interaktion mit MHS verwenden. Wenn Sie ein Dienstkonto für das Projekt verwenden, wird Ihre Automatisierung direkt in den GDC IAM-Authentifizierungsablauf eingebunden. So können Ihre Arbeitslasten automatisch kurzlebige Tokens generieren, ohne dass Sie statische Anmeldedaten manuell verwalten müssen.

Informationen zum Einrichten, Aktivieren der Identität und Zuweisen der Projektberechtigung zum Automatisieren der Authentifizierung für MHS finden Sie unter Dienstkonten verwalten.

Nachdem Sie diese Einrichtungsschritte ausgeführt haben, kann Ihre Dienstkontoidentität sicher mit Ihren Harbor-Instanzen interagieren und Container-Repositories verwalten.

Nächste Schritte

Nachdem Sie Ihre Befehlszeilentools und Zugriffssteuerungen für das Dienstkonto des Projekts konfiguriert haben, lesen Sie die Best Practices zum Rotieren von Schlüsseln und Verwalten der langfristigen Dienstkontosicherheit: