Esta página descreve como gerenciar o controle de acesso no registro do serviço gerenciado do Harbor, seguindo os princípios do privilégio mínimo. Os administradores do IAM da organização isolada do Google Distributed Cloud (GDC) controlam quem pode ser autenticado e autorizado a usar as APIs do serviço gerenciado do Harbor. Para autorizar APIs e acesso em uma instância do Harbor, use o controle de acesso baseado em papéis integrado do Harbor em cada projeto do Harbor. Para mais informações, consulte https://goharbor.io/docs/2.8.0/administration/managing-users/ (link em inglês).
Configurar o acesso às APIs do serviço gerenciado do Harbor
Cada API do serviço gerenciado do Harbor do GDC exige que o principal que faz a solicitação tenha as permissões necessárias para usar o recurso da API. As permissões são concedidas aos principais definindo políticas que concedem ao principal um papel predefinido no recurso.
Papéis predefinidos do serviço gerenciado do Harbor
O serviço gerenciado do Harbor oferece papéis predefinidos que concedem acesso a recursos de API relacionados e impedem o acesso não autorizado a outros recursos.
Use os seguintes papéis predefinidos para gerenciar os recursos da instância do Harbor e criar recursos do projeto do Harbor:
- Leitor da instância do Harbor: visualiza e recebe a instância do Harbor. Peça ao administrador do IAM da organização para conceder a você o papel de leitor da instância do Harbor (
harbor-instance-viewer). - Administrador da instância do Harbor: cria e gerencia a instância do Harbor e cria projetos do Harbor na instância do Harbor. Peça ao administrador do IAM da organização para conceder a você o papel de administrador da instância do Harbor (
harbor-instance-admin). - Criador de projetos do Harbor: cria projetos do Harbor na instância do Harbor.
Peça ao administrador do IAM da organização para conceder a você o papel de criador de projetos do Harbor (
harbor-project-creator).
Configurar o acesso a APIs e em uma instância do Harbor
Em uma instância do Harbor, use o controle de acesso baseado em papéis integrado do Harbor em cada projeto do Harbor para controlar quem está autorizado a usar as APIs e acessar recursos no projeto do Harbor. Para mais informações, consulte https://goharbor.io/docs/2.8.0/administration/managing-users/ (link em inglês).
O usuário que cria o projeto do Harbor recebe automaticamente o papel ProjectAdmin para o projeto do Harbor. O usuário ProjectAdmin pode atribuir papéis para o projeto do Harbor a outros usuários. Para todos os papéis disponíveis, consulte
https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/ (link em inglês).
Usar contas de serviço para interagir com o MHS
Você pode usar contas de serviço para interagir com o MHS. O uso de uma conta de serviço do projeto integra sua automação diretamente ao fluxo de autenticação do IAM do GDC, permitindo que suas cargas de trabalho gerem tokens de curta duração automaticamente sem gerenciar manualmente credenciais estáticas.
Para configurar, ativar a identidade e conceder permissão do projeto para automatizar a autenticação do MHS, siga as etapas em Gerenciar contas de serviço.
Depois de concluir essas etapas de configuração, a identidade da conta de serviço poderá interagir com segurança com as instâncias do Harbor e gerenciar repositórios de contêineres.
A seguir
Depois de configurar as ferramentas de linha de comando e os controles de acesso para a conta de serviço do projeto, revise as práticas recomendadas para fazer a rotação de chaves e gerenciar a segurança de contas de serviço de longo prazo: