Questa pagina descrive come gestire il controllo dell'accesso nel registro del servizio Managed Harbor rispettando i principi del privilegio minimo. Gli amministratori IAM dell'organizzazione con air gap di Google Distributed Cloud (GDC) controllano chi può essere autenticato e autorizzato a utilizzare le API del servizio Managed Harbor. Per autorizzare le API e l'accesso in un'istanza Harbor, utilizza il controllo dell'accesso basato sui ruoli integrato di Harbor in ogni progetto Harbor. Per ulteriori informazioni, visita https://goharbor.io/docs/2.8.0/administration/managing-users/.
Configurare l'accesso alle API del servizio Managed Harbor
Ogni API del servizio Managed Harbor di GDC richiede che l'entità che effettua la richiesta disponga delle autorizzazioni necessarie per utilizzare la risorsa API. Le autorizzazioni vengono concesse alle entità impostando criteri che concedono all'entità un ruolo predefinito sulla risorsa.
Ruoli predefiniti del servizio Managed Harbor
Il servizio Managed Harbor fornisce ruoli predefiniti che concedono l'accesso alle risorse API correlate e impediscono l'accesso non autorizzato ad altre risorse.
Utilizza i seguenti ruoli predefiniti per gestire le risorse dell'istanza Harbor e creare risorse del progetto Harbor:
- Visualizzatore istanza Harbor: visualizza e recupera l'istanza Harbor. Chiedi all'amministratore IAM dell'organizzazione di concederti il ruolo Visualizzatore istanza Harbor (
harbor-instance-viewer). - Amministratore istanza Harbor: crea e gestisce l'istanza Harbor e crea progetti Harbor nell'istanza Harbor. Chiedi all'amministratore IAM dell'organizzazione di concederti il ruolo Amministratore istanza Harbor (
harbor-instance-admin). - Project Creator di Harbor: crea progetti Harbor nell'istanza Harbor.
Chiedi all'amministratore IAM dell'organizzazione di concederti il ruolo Creatore progetto Harbor (
harbor-project-creator).
Configurare l'accesso alle API e all'interno di un'istanza Harbor
All'interno di un'istanza Harbor, utilizza il controllo dell'accesso basato sui ruoli integrato di Harbor in ogni progetto Harbor per controllare chi è autorizzato a utilizzare le API e accedere alle risorse nel progetto Harbor. Per ulteriori informazioni, visita https://goharbor.io/docs/2.8.0/administration/managing-users/.
All'utente che crea il progetto Harbor viene assegnato automaticamente il ruolo ProjectAdmin per il progetto Harbor. L'utente ProjectAdmin può assegnare ruoli per il progetto Harbor ad altri utenti. Per tutti i ruoli disponibili, visita
https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/.
Utilizzare i service account per interagire con MHS
Puoi utilizzare i service account per interagire con MHS. L'utilizzo di un account di servizio di progetto integra l'automazione direttamente nel flusso di autenticazione IAM di GDC, consentendo ai carichi di lavoro di generare automaticamente token di breve durata senza gestire manualmente le credenziali statiche.
Per configurare, attivare l'identità e concedere l'autorizzazione del progetto per automatizzare l'autenticazione per MHS, segui i passaggi descritti in Gestire i service account.
Dopo aver completato questi passaggi di configurazione, l'identità del account di servizio può interagire in modo sicuro con le istanze Harbor e gestire i repository di container.
Passaggi successivi
Dopo aver configurato gli strumenti a riga di comando e i controlli dell'accesso per il account di servizio del progetto, esamina le pratiche standard per la rotazione delle chiavi e la gestione della sicurezza a lungo termine del account di servizio: