Control de permisos para un universo multizona

Para mantener el acceso a los recursos que abarcan varias zonas en un universo de Google Distributed Cloud (GDC) aislado de varias zonas, debes implementar un esquema de permisos globales coherente. GDC proporciona funciones de Identity and Access Management (IAM) para controlar tus permisos globales sin tener que hacer un seguimiento del acceso a nivel de zona y mantenerlo.

Este documento está dirigido a los administradores de TI dentro del grupo de administradores de la plataforma que son responsables de desarrollar y mantener el control de acceso para los recursos que abarcan varias zonas en un universo de GDC.

Para obtener más información, consulta Públicos de la documentación de Google Distributed Cloud aislado.

Acceso que abarca un universo

GDC ofrece varias capacidades clave de IAM para ayudar a controlar el acceso a tus zonas y a los recursos dentro de cada zona:

Administración de roles globales

GDC proporciona un control de permisos globales integrado que te permite aplicar y administrar roles de IAM que abarcan todas las zonas de forma automática. El control global sobre tus permisos quita los casos de uso segmentados en los que debes aplicar roles de forma manual en cada zona. El control de acceso basado en roles (RBAC) es global de forma predeterminada, pero proporciona una asignación de permisos zonales ajustada, cuando es necesario.

Por ejemplo, supongamos que tienes un nuevo desarrollador que necesita acceder a los recursos de tu proyecto. Dado que un proyecto es global de forma predeterminada, abarca todas las zonas de tu universo. En lugar de aplicar y mantener de forma manual los roles necesarios para acceder al proyecto en cada zona, aplicas un rol de acceso global para el proyecto, que se aplica automáticamente a todas las zonas en las que reside el proyecto. El acceso al proyecto del nuevo desarrollador ahora evoluciona con tu universo y se propaga automáticamente a las zonas nuevas si tu universo crece.

Para obtener más información sobre las vinculaciones de roles en GDC, consulta Cómo otorgar y revocar el acceso.

Control de permisos de usuario globales

GDC ofrece proveedores de identidad (IdP) para optimizar la autenticación de usuarios en tu universo, sin la molestia de acceder a cada zona por separado. Un IdP es un sistema que administra y protege de forma centralizada las identidades de los usuarios, y proporciona servicios de autenticación. La conexión a un IdP existente permite a los usuarios acceder a GDC con las credenciales de su organización, sin necesidad de crear ni administrar cuentas separadas dentro de GDC. Dado que un IdP es un recurso global que está configurado para abarcar varias zonas de forma predeterminada, puedes acceder a GDC a través del mismo IdP, independientemente de la zona en la que trabajes.

Para obtener más información sobre los IdP en GDC, consulta Cómo conectarse a un proveedor de identidad.

Control de permisos de servicios y cargas de trabajo globales

Así como los usuarios humanos se benefician de los IdP para optimizar la autenticación en todas las zonas, tus cargas de trabajo y servicios también pueden beneficiarse de la autenticación global en tu universo con cuentas de servicio. Las cuentas de servicio son las cuentas que las cargas de trabajo y los servicios usan para consumir recursos de forma programática y acceder a microservicios de forma segura. Dado que una cuenta de servicio es un recurso global que está configurado para abarcar varias zonas de forma predeterminada, tus cargas de trabajo y servicios pueden acceder a los recursos que abarcan un universo de manera uniforme con un solo conjunto de permisos globales.

Por ejemplo, supongamos que tienes una VM que tiene un volumen de almacenamiento adjunto. Debido a que un volumen puede abarcar dos zonas, si quieres permitir que la VM acceda al volumen, debe tener permisos de acceso en todas las zonas en las que reside el volumen. Con las cuentas de servicio globales, puedes proporcionar a la VM acceso al volumen de almacenamiento una vez, que se propaga a todas las zonas en las que reside el volumen. Esta capacidad te permite configurar el acceso a una escala universal, sin administrar el acceso específico de la zona.

Para obtener más información sobre las cuentas de servicio en GDC, consulta Cómo autenticar con cuentas de servicio.

¿Qué sigue?