Pour maintenir l'accès aux ressources qui s'étendent sur plusieurs zones dans un univers Google Distributed Cloud (GDC) sous air gap, vous devez implémenter un schéma d'autorisations global cohérent. GDC fournit des fonctionnalités Identity and Access Management (IAM) pour contrôler vos autorisations globales sans avoir à suivre et à gérer l'accès au niveau de la zone.
Ce document est destiné aux administrateurs informatiques du groupe d'administrateurs de la plate-forme qui sont chargés de développer et de maintenir le contrôle des accès pour les ressources qui s'étendent sur plusieurs zones dans un univers GDC.
Pour en savoir plus, consultez la documentation sur les audiences pour GDC sous air gap.
Accès qui s'étend sur un univers
GDC offre plusieurs fonctionnalités IAM clés pour vous aider à contrôler l'accès à vos zones et aux ressources de chaque zone :
- Gestion des rôles globaux : contrôlez les rôles dans vos zones à l'aide de rôles globaux.
- Contrôle des autorisations utilisateur globales : connectez-vous une seule fois et propagez votre authentification dans toutes les zones.
- Contrôle des autorisations globales pour les charges de travail et les services: authentifiez vos charges de travail et vos services une seule fois, puis propagez leur authentification dans toutes les zones.
Gestion des rôles globaux
GDC fournit un contrôle des autorisations global intégré qui vous permet d'appliquer et de gérer automatiquement les rôles IAM qui s'étendent sur toutes les zones. Le contrôle global de vos autorisations supprime les cas d'utilisation segmentés dans lesquels vous devez appliquer manuellement des rôles dans chaque zone. Le contrôle des accès basé sur les rôles (RBAC) est global par défaut, mais il permet d'attribuer des autorisations zonales précises, si nécessaire.
Supposons, par exemple, qu'un nouveau développeur doive accéder aux ressources de votre projet. Comme un projet est global par défaut, il s'étend sur toutes les zones de votre univers. Au lieu d'appliquer et de gérer manuellement les rôles nécessaires pour accéder au projet dans chaque zone, vous appliquez un rôle d'accès global pour le projet, qui s'applique automatiquement à toutes les zones dans lesquelles le projet réside. L'accès au projet du nouveau développeur évolue désormais avec votre univers et est propagé automatiquement aux nouvelles zones si votre univers s'agrandit.
Pour en savoir plus sur les liaisons de rôles dans GDC, consultez Accorder et révoquer l'accès.
Contrôle des autorisations utilisateur globales
GDC propose des fournisseurs d'identité (IdP) pour simplifier l'authentification des utilisateurs dans votre univers, sans avoir à se connecter séparément à chaque zone. Un IdP est un système qui gère et sécurise de manière centralisée les identités des utilisateurs, en fournissant des services d'authentification. La connexion à un IdP existant permet aux utilisateurs d'accéder à GDC à l'aide des identifiants de leur organisation, sans avoir à créer ni à gérer de comptes distincts dans GDC. Comme un IdP est une ressource globale configurée pour s'étendre sur plusieurs zones par défaut, vous pouvez accéder à GDC via le même IdP, quelle que soit la zone dans laquelle vous travaillez.
Pour en savoir plus sur les IdP dans GDC, consultez Se connecter à un fournisseur d'identité.
Contrôle des autorisations globales pour les charges de travail et les services
Tout comme les utilisateurs humains bénéficient des IdP pour simplifier l'authentification dans les zones, vos charges de travail et vos services peuvent également bénéficier de l'authentification globale dans votre univers avec des comptes de service. Les comptes de service sont les comptes que les charges de travail et les services utilisent pour consommer des ressources de manière automatisée et accéder aux microservices de manière sécurisée. Comme un compte de service est une ressource globale configurée pour s'étendre sur plusieurs zones par défaut, vos charges de travail et vos services peuvent accéder aux ressources qui s'étendent sur un univers de manière uniforme avec un seul ensemble d'autorisations globales.
Supposons, par exemple, que vous ayez une VM à laquelle est associé un volume de stockage. Comme un volume peut s'étendre sur deux zones, si vous souhaitez autoriser la VM à accéder au volume, elle doit disposer d'autorisations d'accès dans toutes les zones où le volume réside. Avec les comptes de service globaux, vous pouvez fournir à la VM l'accès au volume de stockage une seule fois, ce qui se propage à toutes les zones où le volume réside. Cette fonctionnalité vous permet de configurer l'accès à une échelle universelle, sans gérer l'accès spécifique à une zone.
Pour en savoir plus sur les comptes de service dans GDC, consultez S'authentifier avec des comptes de service.