Arrière-plan
La fédération des identités des employés vous permet d'utiliser un fournisseur d'identité externe (IdP) pour authentifier et autoriser les employés, partenaires et sous-traitants à accéder aux Google Cloud services.
Si la fédération des identités des employés est configurée dans votre projet, les utilisateurs d'identités externes peuvent utiliser la Google Cloud console, Google Cloud CLI, et l'API Managed Service pour Apache Spark pour accéder à la plupart des ressources et fonctionnalités de Managed Service pour Apache Spark, à l'exception des éléments suivants :
- Managed Service pour Apache Spark sur GKE
- Authentification personnelle Managed Service pour Apache Spark
- Multitenancy sécurisée basée sur un compte de service Managed Service pour Apache Spark
- La section Output (Sortie) des pages de détails des jobs et des lots, et la section Recommended Alerts (Alertes recommandées) des pages de liste des clusters et des jobs dans la Google Cloud console.
Utiliser la fédération des identités des employés avec la passerelle des composants Managed Service pour Apache Spark
Configurez la fédération des identités des employés en suivant le guide Configurer la fédération des identités des employés.
Accordez aux utilisateurs d'identités externes le
dataproc.clusters.userôle pour leur permettre d'accéder à la passerelle des composants Managed Service pour Apache Spark (consultez Accorder des rôles IAM aux principaux).- Pour savoir comment représenter des identités externes dans des stratégies IAM, consultez Représenter les utilisateurs de pools de personnel dans les stratégies IAM.
Créez un cluster Managed Service pour Apache Spark avec la passerelle des composants activée.
Accéder aux interfaces Web des clusters
Consultez Afficher les URL de la passerelle des composants et y accéder, et notez les différences suivantes pour les utilisateurs d'identités externes :
Seuls les utilisateurs authentifiés avec des identités externes peuvent accéder à l'URL des identités externes. Si un utilisateur accède à l'URL des identités externes sans être connecté, il est redirigé vers le portail d'authentification où il spécifie le nom de son fournisseur de pool d'employés. Il est ensuite redirigé vers son fournisseur d'identité pour se connecter. Il est ensuite redirigé vers l'interface Web du composant.
Les URL des identités externes se présentent au format suivant :
https://UNIQUE_ID-dot-dataproc.byoid.googleusercontent.com
Étape suivante
- Créez un cluster avec des composants Managed Service pour Apache Spark.