Hintergrund
Mit der Mitarbeiteridentitätsföderation können Sie einen externen Identitätsanbieter (Identity Provider, IdP) verwenden, um Mitarbeiter, Partner und Auftragnehmer zu authentifizieren und zu autorisieren, damit sie auf Dienste zugreifen können. Google Cloud
Wenn die Mitarbeiteridentitätsföderation in Ihrem Projekt konfiguriert ist, können Nutzer mit externen Identitäten die Google Cloud Console, die Google Cloud CLI und die Managed Service for Apache Spark API verwenden, um auf die meisten Managed Service for Apache Spark Ressourcen und -Funktionen zuzugreifen. Ausgenommen sind die folgenden:
- Managed Service for Apache Spark in GKE
- Managed Service for Apache Spark – Persönliche Authentifizierung
- Managed Service for Apache Spark – Sichere Multi-Tenancy auf Dienstkontoebene
- Der Abschnitt Ausgabe auf den Seiten mit den Batch- und Jobdetails und der Abschnitt Empfohlene Benachrichtigungen auf den Seiten mit der Cluster- und Jobliste in der Google Cloud Console.
Mitarbeiteridentitätsföderation mit dem Managed Service for Apache Spark Component Gateway verwenden
Konfigurieren Sie die Mitarbeiteridentitätsföderation gemäß der Anleitung Mitarbeiteridentitätsföderation konfigurieren.
Gewähren Sie Nutzern mit externen Identitäten die
dataproc.clusters.useRolle, um den Zugriff auf das Managed Service for Apache Spark Component Gateway zu ermöglichen (siehe Hauptkonten IAM-Rollen zuweisen).- Eine Anleitung zum Darstellen externer Identitäten in IAM Richtlinien finden Sie unter Workforce-Pool-Nutzer in IAM Richtlinien darstellen.
Erstellen Sie einen Managed Service for Apache Spark-Cluster mit aktiviertem Component Gateway.
Auf Cluster-Weboberflächen zugreifen
Informationen finden Sie unter Component Gateway-URLs ansehen und auf diese zugreifen. Beachten Sie die folgenden Unterschiede für Nutzer mit externen Identitäten:
Nur Nutzer, die mit externen Identitäten authentifiziert wurden, können auf die URL für externe Identitäten zugreifen. Wenn ein Nutzer die URL für externe Identitäten aufruft, während er nicht angemeldet ist, wird er zum Authentifizierungsportal weitergeleitet, wo er den Namen seines Workforce-Pool-Anbieters angibt. Anschließend wird er zur Anmeldung an seinen Identitätsanbieter weitergeleitet. Danach wird er zur Web-Benutzeroberfläche der Komponente weitergeleitet.
URLs für externe Identitäten haben das folgende Format:
https://UNIQUE_ID-dot-dataproc.byoid.googleusercontent.com
Nächste Schritte
- Cluster mit Managed Service for Apache Spark-Komponenten erstellen