Untuk mempertahankan akses ke resource yang mencakup beberapa zona di universe Google Distributed Cloud (GDC) dengan air gap multi-zona, Anda harus menerapkan skema izin global yang konsisten. GDC menyediakan fitur Identity and Access Management (IAM) untuk mengontrol izin global Anda tanpa harus melacak dan mempertahankan akses tingkat zona.
Dokumen ini ditujukan untuk administrator IT dalam grup administrator platform yang bertanggung jawab mengembangkan dan mempertahankan kontrol akses untuk resource yang mencakup beberapa zona di universe GDC.
Untuk mengetahui informasi selengkapnya, lihat Audiens untuk dokumentasi GDC dengan air gap.
Akses yang mencakup universe
GDC menawarkan beberapa kemampuan IAM utama untuk membantu mengontrol akses ke zona Anda dan resource dalam setiap zona:
- Pengelolaan peran global: mengontrol peran di seluruh zona Anda dengan peran global.
- Kontrol izin pengguna global: login sekali dan sebarkan autentikasi Anda ke semua zona.
- Kontrol izin workload dan layanan global: autentikasi workload dan layanan Anda sekali dan sebarkan autentikasinya ke semua zona.
Pengelolaan peran global
GDC menyediakan kontrol izin global bawaan yang memungkinkan Anda menerapkan dan mengelola peran IAM yang mencakup semua zona secara otomatis. Kontrol global atas izin Anda menghapus kasus penggunaan tersegmentasi yang mengharuskan Anda menerapkan peran secara manual di setiap zona. Role-based access control (RBAC) bersifat global secara default, tetapi menyediakan alokasi izin zona yang disesuaikan, jika diperlukan.
Misalnya, Anda memiliki developer baru yang perlu mengakses resource project Anda. Karena project bersifat global secara default, project tersebut mencakup semua zona di universe Anda. Daripada menerapkan dan mempertahankan peran yang diperlukan untuk mengakses project di setiap zona secara manual, Anda menerapkan peran akses global untuk project, yang berlaku untuk semua zona tempat project berada secara otomatis. Akses project developer baru kini berkembang dengan universe Anda, dan disebarkan ke zona baru secara otomatis jika universe Anda berkembang.
Untuk mengetahui informasi selengkapnya tentang binding peran di GDC, lihat Memberikan dan mencabut akses.
Kontrol izin pengguna global
GDC menawarkan penyedia identitas (IdP) untuk menyederhanakan autentikasi pengguna di universe Anda, tanpa perlu login ke setiap zona secara terpisah. IdP adalah sistem yang mengelola dan mengamankan identitas pengguna secara terpusat, serta menyediakan layanan autentikasi. Dengan terhubung ke IdP yang ada, pengguna dapat mengakses GDC menggunakan kredensial organisasi mereka, tanpa perlu membuat atau mengelola akun terpisah dalam GDC. Karena IdP adalah resource global yang dikonfigurasi untuk mencakup beberapa zona secara default, Anda dapat mengakses GDC melalui IdP yang sama, terlepas dari zona tempat Anda bekerja.
Untuk mengetahui informasi selengkapnya tentang IdP di GDC, lihat Menghubungkan ke penyedia identitas.
Kontrol izin workload dan layanan global
Sama seperti pengguna manusia yang mendapatkan manfaat dari IdP untuk menyederhanakan autentikasi di seluruh zona, workload dan layanan Anda juga dapat memanfaatkan autentikasi global di universe Anda dengan akun layanan. Akun layanan adalah akun yang digunakan workload dan layanan untuk menggunakan resource secara terprogram dan mengakses layanan mikro dengan aman. Karena akun layanan adalah resource global yang dikonfigurasi untuk mencakup beberapa zona secara default, workload dan layanan Anda dapat mengakses resource yang mencakup universe secara seragam dengan satu set izin global.
Sebagai contoh, pertimbangkan Anda memiliki VM yang memiliki volume penyimpanan terlampir. Karena volume dapat mencakup dua zona, jika Anda ingin mengizinkan VM mengakses volume, VM tersebut harus memiliki izin akses di semua zona tempat volume berada. Dengan akun layanan global, Anda dapat memberikan akses VM ke volume penyimpanan sekali, yang akan disebarkan ke semua zona tempat volume berada. Kemampuan ini memungkinkan Anda mengonfigurasi akses dalam skala universal, tanpa mengelola akses khusus zona.
Untuk mengetahui informasi selengkapnya tentang akun layanan di GDC, lihat Mengautentikasi dengan akun layanan.