Esta página descreve como gerir o controlo de acesso no registo do Managed Harbor Service, ao mesmo tempo que adere aos princípios do menor privilégio. Os administradores do IAM da organização do Google Distributed Cloud (GDC) air-gapped controlam quem pode ser autenticado e autorizado a usar as APIs do Managed Harbor Service. Para autorizar APIs e acesso numa instância do Harbor, use o controlo de acesso baseado em funções integrado do Harbor em cada projeto do Harbor. Para mais informações, consulte https://goharbor.io/docs/2.8.0/administration/managing-users/.
Configure o acesso para as APIs do Managed Harbor Service
Todas as APIs do Managed Harbor Service do GDC requerem que o principal que faz o pedido tenha as autorizações necessárias para usar o recurso da API. As autorizações são concedidas aos principais através da definição de políticas que concedem ao principal uma função predefinida no recurso.
Funções predefinidas do Managed Harbor Service
O Managed Harbor Service oferece funções predefinidas que concedem acesso a recursos da API relacionados e impedem o acesso não autorizado a outros recursos.
Use as seguintes funções predefinidas para gerir os recursos da instância do Harbor e criar recursos do projeto do Harbor:
- Visualizador da instância do Harbor: vê e recebe a instância do Harbor. Peça ao administrador do IAM da organização para lhe conceder a função de visualizador da instância do Harbor (
harbor-instance-viewer). - Administrador da instância do Harbor: cria e gere a instância do Harbor, e cria projetos do Harbor na instância do Harbor. Peça ao administrador do IAM da organização para lhe conceder a função de administrador da instância do Harbor (
harbor-instance-admin). - Criador de projetos do Harbor: cria projetos do Harbor na instância do Harbor.
Peça ao administrador do IAM da organização para lhe conceder a função de criador de projetos do Harbor (
harbor-project-creator).
Configure o acesso para APIs e numa instância do Harbor
Numa instância do Harbor, use o controlo de acesso baseado em funções integrado do Harbor em cada projeto do Harbor para controlar quem tem autorização para usar as APIs e aceder a recursos no projeto do Harbor. Para mais informações, consulte https://goharbor.io/docs/2.8.0/administration/managing-users/.
Ao utilizador que cria o projeto do Harbor é-lhe atribuída automaticamente a função de ProjectAdmin para o projeto do Harbor. O utilizador ProjectAdmin pode atribuir funções para o projeto do Harbor a outros utilizadores. Para ver todas as funções disponíveis, consulte
https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/.
Use contas de serviço para interagir com o MHS
Pode usar contas de serviço para interagir com o MHS. A utilização de uma conta de serviço do projeto integra a sua automatização diretamente no fluxo de autenticação do IAM do GDC, o que permite que as suas cargas de trabalho gerem automaticamente tokens de curta duração sem gerir manualmente as credenciais estáticas.
Para configurar, ativar a identidade e conceder autorização do projeto para automatizar a autenticação do MHS, siga os passos em Faça a gestão de contas de serviço.
Depois de concluir estes passos de configuração, a identidade da sua conta de serviço pode interagir em segurança com as instâncias do Harbor e gerir os repositórios de contentores.
O que se segue?
Depois de configurar as ferramentas de linha de comandos e os controlos de acesso para a conta de serviço do projeto, reveja as práticas padrão para a rotação de chaves e a gestão da segurança da conta de serviço a longo prazo: