Accorder l'accès

En tant qu'administrateur du hub, vous pouvez accorder à des utilisateurs spécifiques la possibilité de créer des spokes dans d'autres projets associés au hub, et conserver le contrôle total sur les spokes acceptés dans le hub. Les spokes ne deviennent actifs que lorsque vous les acceptez explicitement. Vous pouvez également les refuser à tout moment, si nécessaire.

Pour autoriser un autre utilisateur à créer des spokes dans d'autres projets associés au hub, vous pouvez lui attribuer le rôle roles/networkconnectivity.groupUser. Un utilisateur disposant du rôle groupUser sur un hub dispose automatiquement du rôle sur tous les groupes du hub via la hiérarchie des ressources Identity and Access Management (IAM). En tant qu'administrateur du hub, vous pouvez également révoquer l'accès d'un utilisateur.

Avant de commencer

Avant de commencer, consultez les sections suivantes.

Créer ou sélectionner un projet

Pour faciliter la configuration de NCC, commencez par identifier un projet valide.

  1. Connectez-vous à votre Google Cloud compte. Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Installez la Google Cloud CLI.

  5. Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

  6. Pour initialiser la gcloud CLI, exécutez la commande suivante :

    gcloud init
  7. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  8. Verify that billing is enabled for your Google Cloud project.

  9. Installez la Google Cloud CLI.

  10. Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

  11. Pour initialiser la gcloud CLI, exécutez la commande suivante :

    gcloud init
  12. Si vous utilisez Google Cloud CLI, définissez votre ID de projet à l'aide de la commande gcloud config set.

    gcloud config set project PROJECT_ID

    Remplacez PROJECT_ID par votre ID de projet unique.

    Dans les instructions gcloud CLI présentées sur cette page, nous partons du principe que vous avez défini l'ID de votre projet.

  13. Pour vérifier que vous avez correctement défini l'ID du projet, utilisez la commande gcloud config list.

    gcloud config list --format='text(core.project)'

Activer l'API Network Connectivity

Pour pouvoir effectuer des tâches quelconques à l'aide de Network Connectivity Center (NCC), vous devez activer l'API Network Connectivity.

Console

Pour activer l'API Network Connectivity, procédez comme suit :

  1. Dans la Google Cloud console, accédez à la page Network Connectivity Center.

    Accéder à Network Connectivity Center

  2. Cliquez sur Activer.

Vous pouvez également activer l'API en utilisant la Google Cloud bibliothèque d'API de la console, comme décrit dans Activer des API.

Gérer l'accès pour créer des spokes dans des hubs entre projets

Les sections suivantes décrivent comment accorder, révoquer ou afficher des autorisations pour créer des spokes dans d'autres projets qu'un hub.

Attribuer le rôle groupUser sur un hub à un autre utilisateur

Pour attribuer le rôle networkconnectivity.groupUser sur un hub à un autre utilisateur, procédez comme suit.

Console

  1. Dans la Google Cloud console, accédez à la page Network Connectivity Center.

    Accéder à Network Connectivity Center

  2. Dans le menu "projet", sélectionnez un projet.

  3. Cliquez sur l'onglet Hubs.

  4. Dans la liste des hubs, sélectionnez celui auquel vous souhaitez ajouter l'accès.

  5. Cliquez sur Autorisations.

  6. Dans la boîte de dialogue Autorisations, cliquez sur Ajouter un compte principal.

  7. Saisissez le nom d'utilisateur de l'administrateur que vous souhaitez ajouter.

  8. Dans la boîte de dialogue Gérer les rôles, dans la liste Rôles de connectivité réseau, sélectionnez le rôle que vous souhaitez attribuer, par exemple Administrateur Spoke.

  9. Cliquez sur Enregistrer.

gcloud

Exécutez la commande gcloud network-connectivity hubs add-iam-policy-binding.

gcloud network-connectivity hubs add-iam-policy-binding HUB_NAME \
    --member=MEMBER_DETAILS \
    --role='roles/networkconnectivity.groupUser'

Remplacez les éléments suivants :

  • HUB_NAME : hub du spoke, par exemple my-hub.
  • MEMBER_DETAILS : détails concernant l'utilisateur auquel vous souhaitez accorder l'accès. Pour obtenir des informations détaillées sur les identifiants et le format, consultez la section Identifiants principaux.

Révoquer le rôle de groupUser d'un utilisateur sur un hub

Pour révoquer le rôle roles/networkconnectivity.groupUser d'un utilisateur sur un hub, procédez comme suit :

gcloud

Exécutez la commande gcloud network-connectivity hubs remove-iam-policy-binding.

gcloud network-connectivity hubs remove-iam-policy-binding HUB_NAME \
    --member=MEMBER_DETAILS \
    --role='roles/networkconnectivity.groupUser'

Remplacez les éléments suivants :

  • HUB_NAME : hub du spoke, par exemple my-hub.
  • MEMBER_DETAILS : détails concernant l'utilisateur dont vous souhaitez supprimer l'accès. Pour obtenir des informations détaillées sur les identifiants et le format, consultez la section Identifiants principaux.

Afficher les autorisations d'un utilisateur

Pour afficher les autorisations qui ont été accordées à un utilisateur sur un hub, procédez comme suit :

gcloud

Exécutez la commande gcloud network-connectivity hubs get-iam-policy.

gcloud network-connectivity hubs get-iam-policy HUB_NAME

Remplacez HUB_NAME par le nom du hub pour lequel vous souhaitez afficher les autorisations, par exemple my-hub.

Étapes suivantes