Controlo de autorizações para um universo multizonal

Para manter o acesso a recursos que abrangem várias zonas num universo isolado do Google Distributed Cloud (GDC) multizona, tem de implementar um esquema de autorizações globais consistente. O GDC oferece funcionalidades de gestão de identidade e de acesso (IAM) para controlar as suas autorizações globais sem ter de acompanhar nem manter o acesso ao nível da zona.

Este documento destina-se a administradores de TI no grupo de administradores da plataforma responsáveis por desenvolver e manter o controlo de acesso para recursos que abrangem várias zonas num universo do GDC.

Para mais informações, consulte o artigo Públicos-alvo para a documentação do GDC isolado.

Acesso que abrange um universo

O GDC oferece várias capacidades de IAM importantes para ajudar a controlar o acesso às suas zonas e aos recursos em cada zona:

Gestão de funções globais

O GDC oferece um controlo de autorizações globais integrado que lhe permite aplicar e gerir automaticamente funções de IAM que abrangem todas as zonas. O controlo global das suas autorizações remove exemplos de utilização segmentados em que tem de aplicar manualmente funções em cada zona. O controlo de acesso baseado em funções (CABF) é global por predefinição, mas oferece uma atribuição de autorizações zonais detalhada, quando necessário.

Por exemplo, suponhamos que tem um novo programador que precisa de aceder aos recursos do seu projeto. Uma vez que um projeto é global por predefinição, abrange todas as zonas no seu universo. Em vez de aplicar e manter manualmente as funções necessárias para aceder ao projeto em cada zona, aplica uma função de acesso global para o projeto, que se aplica automaticamente a todas as zonas em que o projeto reside. O acesso ao projeto do novo programador evolui agora com o seu universo e é propagado automaticamente para novas zonas se o universo crescer.

Para mais informações sobre as associações de funções no GDC, consulte o artigo Conceder e revogar acesso.

Controlo de autorizações de utilizadores globais

O GDC oferece fornecedores de identidade (IdP) para simplificar a autenticação de utilizadores no seu universo, sem a dificuldade de iniciar sessão em cada zona separadamente. Um IdP é um sistema que gere e protege de forma centralizada as identidades dos utilizadores, fornecendo serviços de autenticação. A ligação a um IdP existente permite que os utilizadores acedam ao GDC com as credenciais da respetiva organização, sem terem de criar nem gerir contas separadas no GDC. Uma vez que um IdP é um recurso global configurado para abranger várias zonas por predefinição, pode aceder ao GDC através do mesmo IdP, independentemente da zona em que trabalha.

Para mais informações sobre os IdPs no GDC, consulte o artigo Ligar a um fornecedor de identidade.

Controlo de autorizações de serviços e cargas de trabalho globais

Tal como os utilizadores humanos beneficiam dos IdPs para simplificar a autenticação em todas as zonas, as suas cargas de trabalho e serviços também podem beneficiar da autenticação global no seu universo com contas de serviço. As contas de serviço são as contas que as cargas de trabalho e os serviços usam para consumir recursos de forma programática e aceder a microsserviços de forma segura. Uma vez que uma conta de serviço é um recurso global configurado para abranger várias zonas por predefinição, as suas cargas de trabalho e serviços podem aceder a recursos que abrangem um universo de forma uniforme com um único conjunto de autorizações globais.

Por exemplo, suponhamos que tem uma VM com um volume de armazenamento anexado. Uma vez que um volume pode abranger duas zonas, se quiser permitir que a VM aceda ao volume, tem de ter autorizações de acesso em todas as zonas onde o volume reside. Com as contas de serviço globais, pode conceder acesso à VM ao volume de armazenamento uma vez, o que é propagado para todas as zonas onde o volume reside. Esta capacidade permite-lhe configurar o acesso numa escala universal, sem gerir o acesso específico da zona.

Para mais informações sobre as contas de serviço no GDC, consulte o artigo Autenticar com contas de serviço.

O que se segue?