Configurar el control de acceso

En esta página se describe cómo gestionar el control de acceso en el registro del servicio Managed Harbor cumpliendo los principios de los mínimos privilegios. Los administradores de IAM de la organización de Google Distributed Cloud (GDC) air-gapped controlan quién puede autenticarse y autorizarse para usar las APIs de Managed Harbor Service. Para autorizar APIs y accesos en una instancia de Harbor, usa el control de acceso basado en roles integrado de Harbor en cada proyecto de Harbor. Para obtener más información, consulta https://goharbor.io/docs/2.8.0/administration/managing-users/.

Configurar el acceso a las APIs de Managed Harbor Service

Todas las APIs de servicio de Harbor gestionadas por GDC requieren que la entidad que realiza la solicitud tenga los permisos necesarios para usar el recurso de la API. Los permisos se conceden a las entidades principales configurando políticas que les asignan un rol predefinido en el recurso.

Roles predefinidos de Managed Harbor Service

Managed Harbor Service proporciona roles predefinidos que conceden acceso a recursos de API relacionados y evitan el acceso no autorizado a otros recursos.

Usa los siguientes roles predefinidos para gestionar los recursos de instancias de Harbor y crear recursos de proyectos de Harbor:

  • Harbor Instance Viewer: ve y obtiene la instancia de Harbor. Pídele al administrador de gestión de identidades y accesos de tu organización que te asigne el rol de lector de instancias de Harbor (harbor-instance-viewer).
  • Administrador de instancias de Harbor: crea y gestiona la instancia de Harbor, y crea proyectos de Harbor en la instancia de Harbor. Pídele al administrador de gestión de identidades y accesos de tu organización que te asigne el rol de administrador de instancias de Harbor (harbor-instance-admin).
  • Creador de proyectos de Harbor: crea proyectos de Harbor en la instancia de Harbor. Pídele al administrador de gestión de identidades y accesos de tu organización que te asigne el rol Creador de proyectos de Harbor (harbor-project-creator).

Configurar el acceso a las APIs y en una instancia de Harbor

En una instancia de Harbor, usa el control de acceso basado en roles integrado de Harbor en cada proyecto de Harbor para controlar quién tiene autorización para usar las APIs y acceder a los recursos del proyecto de Harbor. Para obtener más información, consulta https://goharbor.io/docs/2.8.0/administration/managing-users/.

Al usuario que crea el proyecto de Harbor se le asigna automáticamente el rol ProjectAdmin en ese proyecto. El usuario ProjectAdmin puede asignar roles del proyecto de Harbor a otros usuarios. Para ver todos los roles disponibles, consulta https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/.

Usar cuentas de servicio para interactuar con MHS

Puedes usar cuentas de servicio para interactuar con MHS. Si usas una cuenta de servicio de proyecto, tu automatización se integrará directamente en el flujo de autenticación de GDC IAM, lo que permitirá que tus cargas de trabajo generen tokens de corta duración automáticamente sin tener que gestionar manualmente las credenciales estáticas.

Para configurar, activar la identidad y conceder permiso de proyecto para automatizar la autenticación de MHS, sigue los pasos que se indican en Gestionar cuentas de servicio.

Una vez que hayas completado estos pasos de configuración, tu identidad de cuenta de servicio podrá interactuar de forma segura con tus instancias de Harbor y gestionar repositorios de contenedores.

Siguientes pasos

Después de configurar las herramientas de línea de comandos y los controles de acceso de la cuenta de servicio del proyecto, consulta las prácticas estándar para rotar las claves y gestionar la seguridad de las cuentas de servicio a largo plazo: