Google Distributed Cloud (GDC) air-gapped menawarkan Identity and Access Management (IAM) untuk akses terperinci ke resource Distributed Cloud tertentu dan mencegah akses yang tidak diinginkan ke resource lain. IAM beroperasi berdasarkan prinsip keamanan hak istimewa terendah dan mengontrol siapa yang dapat mengakses resource tertentu menggunakan peran dan izin IAM.
Peran adalah kumpulan izin tertentu yang dipetakan ke tindakan tertentu pada resource dan ditetapkan ke subjek individual, seperti pengguna, grup pengguna, atau akun layanan. Oleh karena itu, Anda harus memiliki peran dan izin IAM yang tepat untuk menggunakan layanan pemantauan dan logging di Distributed Cloud.
IAM di Distributed Cloud menawarkan tingkat akses berikut untuk izin:
- Peran tingkat organisasi: Memberikan subjek dengan izin di tingkat organisasi untuk men-deploy resource kustom di semua namespace project server API global dan mengaktifkan layanan di semua project di seluruh organisasi Anda.
Peran tingkat project: Memberikan subjek dengan izin di tingkat project untuk men-deploy resource kustom ke namespace project server API global dan mengaktifkan layanan hanya di namespace project Anda.
Jika Anda tidak dapat mengakses atau menggunakan layanan pemantauan atau logging, hubungi administrator Anda untuk memberikan peran yang diperlukan kepada Anda. Minta izin yang sesuai dari Admin IAM Project Anda untuk project tertentu. Jika Anda memerlukan izin di tingkat organisasi, tanyakan kepada Admin IAM Organisasi Anda.
Halaman ini menjelaskan semua peran dan izin masing-masing untuk menggunakan layanan pemantauan dan logging.
Peran yang telah ditetapkan di tingkat organisasi
Minta izin yang sesuai dari Admin IAM Organisasi Anda untuk menyiapkan logging dan pemantauan di organisasi dan mengelola siklus proses project yang menggunakan layanan observabilitas.
Untuk memberikan akses resource di seluruh organisasi kepada anggota tim, tetapkan peran dengan membuat binding peran di server API global menggunakan file kubeconfig-nya. Untuk memberikan izin atau menerima akses peran ke resource di tingkat organisasi, lihat Memberikan dan mencabut akses.
Resource pemantauan
Tabel berikut memberikan detail tentang izin yang ditetapkan ke setiap peran yang telah ditetapkan untuk resource pemantauan:
| Nama peran | Nama resource Kubernetes | Deskripsi izin |
|---|---|---|
| Dashboard PA Creator | dashboard-pa-creator |
Membuat resource kustom Dashboard. |
| Dashboard PA Editor | dashboard-pa-editor |
Mengedit atau mengubah resource kustom Dashboard. |
| Dashboard PA Viewer | dashboard-pa-viewer |
Melihat resource kustom Dashboard. |
| MonitoringRule PA Creator | monitoringrule-pa-creator |
Membuat resource kustom MonitoringRule. |
| MonitoringRule PA Editor | monitoringrule-pa-editor |
Mengedit atau mengubah resource kustom MonitoringRule. |
| MonitoringRule PA Viewer | monitoringrule-pa-viewer |
Melihat resource kustom MonitoringRule. |
| MonitoringTarget PA Creator | monitoringtarget-pa-creator |
Membuat resource kustom MonitoringTarget. |
| MonitoringTarget PA Editor | monitoringtarget-pa-editor |
Mengedit atau mengubah resource kustom MonitoringTarget. |
| MonitoringTarget PA Viewer | monitoringtarget-pa-viewer |
Melihat resource kustom MonitoringTarget. |
| ObservabilityPipeline PA Creator | observabilitypipeline-pa-creator |
Membuat resource kustom ObservabilityPipeline. |
| ObservabilityPipeline PA Editor | observabilitypipeline-pa-editor |
Mengedit atau mengubah resource kustom ObservabilityPipeline. |
| ObservabilityPipeline PA Viewer | observabilitypipeline-pa-viewer |
Melihat resource kustom ObservabilityPipeline. |
| Organization Grafana Viewer | organization-grafana-viewer |
Memvisualisasikan data observabilitas terkait organisasi di dasbor instance pemantauan Grafana. |
Resource logging
Tabel berikut memberikan detail tentang izin yang ditetapkan ke setiap peran yang telah ditetapkan untuk resource logging:
| Nama peran | Nama resource Kubernetes | Deskripsi izin |
|---|---|---|
| LoggingRule PA Creator | loggingrule-pa-creator |
Membuat resource kustom LoggingRule. |
| LoggingRule PA Editor | loggingrule-pa-editor |
Mengedit atau mengubah resource kustom LoggingRule. |
| LoggingRule PA Viewer | loggingrule-pa-viewer |
Melihat resource kustom LoggingRule. |
| LoggingTarget PA Creator | loggingtarget-pa-creator |
Membuat resource kustom LoggingTarget. |
| LoggingTarget PA Editor | loggingtarget-pa-editor |
Mengedit atau mengubah resource kustom LoggingTarget. |
| LoggingTarget PA Viewer | loggingtarget-pa-viewer |
Melihat resource kustom LoggingTarget. |
Peran yang telah ditetapkan di tingkat project
Minta izin yang sesuai dari Admin IAM Project Anda untuk menggunakan layanan logging dan pemantauan di project. Semua peran harus terikat ke namespace project tempat Anda menggunakan layanan.
Untuk memberikan akses resource di seluruh project kepada anggota tim, tetapkan peran dengan membuat binding peran di server API global menggunakan file kubeconfig-nya. Untuk memberikan izin atau menerima akses peran ke resource di tingkat project level, lihat Memberikan dan mencabut akses.
Resource pemantauan
Tabel berikut memberikan detail tentang izin yang ditetapkan ke setiap peran yang telah ditetapkan untuk resource pemantauan:
| Nama peran | Nama resource Kubernetes | Deskripsi izin |
|---|---|---|
| ConfigMap Creator | configmap-creator |
Membuat objek ConfigMap di namespace project. |
| Dashboard Editor | dashboard-editor |
Mengedit atau mengubah resource kustom Dashboard di namespace project. |
| Dashboard Viewer | dashboard-viewer |
Melihat resource kustom Dashboard di namespace project. |
| MonitoringRule Editor | monitoringrule-editor |
Mengedit atau mengubah resource kustom MonitoringRule di namespace project. |
| MonitoringRule Viewer | monitoringrule-viewer |
Melihat resource kustom MonitoringRule di namespace project. |
| MonitoringTarget Editor | monitoringtarget-editor |
Mengedit atau mengubah resource kustom MonitoringTarget di namespace project. |
| MonitoringTarget Viewer | monitoringtarget-viewer |
Melihat resource kustom MonitoringTarget di namespace project. |
| ObservabilityPipeline Editor | observabilitypipeline-editor |
Mengedit atau mengubah resource kustom ObservabilityPipeline di namespace project. |
| ObservabilityPipeline Viewer | observabilitypipeline-viewer |
Melihat resource kustom ObservabilityPipeline di namespace project. |
| Project Cortex Alertmanager Editor | project-cortex-alertmanager-editor |
Mengedit instance Cortex Alertmanager di namespace project. |
| Project Cortex Alertmanager Viewer | project-cortex-alertmanager-viewer |
Mengakses instance Cortex Alertmanager di namespace project. |
| Project Cortex Prometheus Viewer | project-cortex-prometheus-viewer |
Mengakses instance Cortex Prometheus di namespace project. |
| Project Grafana Viewer | project-grafana-viewer |
Memvisualisasikan data observabilitas terkait project di dasbor instance pemantauan Grafana. |
Resource logging
Tabel berikut memberikan detail tentang izin yang ditetapkan ke setiap peran yang telah ditetapkan untuk resource logging:
| Nama peran | Nama resource Kubernetes | Deskripsi izin |
|---|---|---|
| Audit Logs Platform Restore Bucket Creator | audit-logs-platform-restore-bucket-creator |
Membuat bucket cadangan untuk memulihkan log audit platform. |
| Audit Logs Platform Bucket Viewer | audit-logs-platform-bucket-viewer |
Melihat bucket cadangan log audit platform. |
| Audit Logging Target Monitor | auditloggingtarget-monitor |
Men-debug resource kustom AuditLoggingTarget. |
| LoggingRule Creator | loggingrule-creator |
Membuat resource kustom LoggingRule di namespace project. |
| LoggingRule Editor | loggingrule-editor |
Mengedit atau mengubah resource kustom LoggingRule di namespace project. |
| LoggingRule Viewer | loggingrule-viewer |
Melihat resource kustom LoggingRule di namespace project. |
| LoggingTarget Creator | loggingtarget-creator |
Membuat resource kustom LoggingTarget di namespace project. |
| LoggingTarget Editor | loggingtarget-editor |
Mengedit atau mengubah resource kustom LoggingTarget di namespace project. |
| LoggingTarget Viewer | loggingtarget-viewer |
Melihat resource kustom LoggingTarget di namespace project. |
| Log Query API Querier | log-query-api-querier |
Mengakses Log Query API untuk mengkueri log. |
| SIEM Export Org Creator | siemexport-org-creator |
Membuat resource kustom SIEMOrgForwarder di namespace project. |
| SIEM Export Org Editor | siemexport-org-editor |
Mengedit atau mengubah resource kustom SIEMOrgForwarder di namespace project. |
| SIEM Export Org Viewer | siemexport-org-viewer |
Melihat resource kustom SIEMOrgForwarder di namespace project. |