Para mantener el acceso a los recursos que abarcan varias zonas en un universo aislado de Google Distributed Cloud (GDC) multizona, debes implementar un esquema de permisos globales coherente. GDC proporciona funciones de gestión de identidades y accesos (IAM) para controlar los permisos globales sin tener que hacer un seguimiento del acceso a nivel de zona ni mantenerlo.
Este documento está dirigido a los administradores de TI del grupo de administradores de la plataforma que se encargan de desarrollar y mantener el control de acceso a los recursos que abarcan varias zonas en un universo de GDC.
Para obtener más información, consulta el artículo Audiencias de la documentación de GDC aislado.
Acceso que abarca un universo
GDC ofrece varias funciones clave de IAM para controlar el acceso a las zonas y a los recursos de cada zona:
- Gestión de roles globales: controla los roles en todas las zonas con roles globales.
- Control de permisos de usuario globales: inicia sesión una vez y propaga la autenticación a todas las zonas.
- Control de permisos de servicios y cargas de trabajo globales: autentica las cargas de trabajo y los servicios una vez y propaga su autenticación a todas las zonas.
Gestión de roles globales
GDC proporciona un control de permisos globales integrado que te permite aplicar y gestionar automáticamente roles de IAM que abarcan todas las zonas. El control global de los permisos elimina los casos prácticos segmentados en los que debes aplicar manualmente los roles en cada zona. El control de acceso basado en roles (RBAC) es global de forma predeterminada, pero proporciona una asignación de permisos zonales precisa cuando es necesario.
Por ejemplo, supongamos que tienes un nuevo desarrollador que necesita acceder a los recursos de tu proyecto. Como un proyecto es global de forma predeterminada, abarca todas las zonas de tu universo. En lugar de aplicar y mantener manualmente los roles necesarios para acceder al proyecto en cada zona, puedes aplicar un rol de acceso global al proyecto, que se aplicará automáticamente a todas las zonas en las que resida el proyecto. El acceso del nuevo desarrollador al proyecto ahora evoluciona con tu universo y se propaga automáticamente a las nuevas zonas si tu universo crece.
Para obtener más información sobre los enlaces de roles en GDC, consulta el artículo Conceder y revocar acceso.
Control de permisos de usuario globales
GDC ofrece proveedores de identidades (IdPs) para agilizar la autenticación de los usuarios en tu universo, sin tener que iniciar sesión en cada zona por separado. Un IdP es un sistema que gestiona y protege de forma centralizada las identidades de los usuarios, y que proporciona servicios de autenticación. Al conectarse a un IdP, los usuarios pueden acceder a GDC con las credenciales de su organización, sin necesidad de crear ni gestionar cuentas independientes en GDC. Como un IdP es un recurso global que está configurado para abarcar varias zonas de forma predeterminada, puedes acceder a GDC a través del mismo IdP independientemente de la zona en la que trabajes.
Para obtener más información sobre los IdPs en GDC, consulta el artículo Conectarse a un proveedor de identidades.
Control de permisos de servicios y cargas de trabajo globales
Al igual que los usuarios humanos se benefician de los IdPs para agilizar la autenticación en todas las zonas, las cargas de trabajo y los servicios también pueden beneficiarse de la autenticación global en tu universo con cuentas de servicio. Las cuentas de servicio son las cuentas que utilizan las cargas de trabajo y los servicios para consumir recursos y acceder a microservicios de forma segura mediante programación. Como una cuenta de servicio es un recurso global que está configurado para abarcar varias zonas de forma predeterminada, las cargas de trabajo y los servicios pueden acceder a los recursos que abarcan un universo de forma uniforme con un único conjunto de permisos globales.
Por ejemplo, supongamos que tienes una VM con un volumen de almacenamiento adjunto. Como un volumen puede abarcar dos zonas, si quieres permitir que la VM acceda al volumen, debe tener permisos de acceso en todas las zonas en las que resida el volumen. Con las cuentas de servicio globales, puedes proporcionar a la VM acceso al volumen de almacenamiento una vez, y este acceso se propagará a todas las zonas en las que resida el volumen. Esta función te permite configurar el acceso a escala universal, sin tener que gestionar el acceso específico de cada zona.
Para obtener más información sobre las cuentas de servicio en GDC, consulta el artículo Autenticarse con cuentas de servicio.