本頁面說明如何透過員工身分聯盟,設定 Backup and DR Service 的使用者存取權。
透過員工身分聯盟功能,您可以使用外部識別資訊提供者 (IdP) 的服務驗證及授權工作團隊 (一群使用者,例如員工、合作夥伴與承包商) 存取 IAM,讓使用者可以存取 Google Cloud 服務。
如果專案中已設定員工身分聯盟,員工就能存取下列項目:
- Google Cloud 控制台中的備份和災難復原服務
- 設備管理控制台
透過員工身分聯盟設定備份和災難復原服務的存取權
本節說明如何為員工身分聯盟使用者設定備份和災難復原服務的存取權。
設定識別資訊提供者
請按照「設定員工身分聯盟」指南,為您的識別資訊提供者設定員工身分聯盟。
將 IAM 角色授予員工身分聯盟使用者
使用者,讓他們可以存取備份和災難復原服務與設備管理控制台,以保護工作負載:
- 如需備份和災難復原服務的專屬角色清單,請參閱授予使用者角色。
- 如需將這些角色指派給外部使用者的操作說明,請參閱「將 IAM 角色授予主體」。
- 如需瞭解在 IAM 政策中代表員工身分聯盟使用者的格式,請參閱「在 IAM 政策中代表員工集區使用者」。
備份和災難復原服務處理員工身分聯盟使用者的方式,與處理 Google 帳戶使用者的方式相同,都是使用主體 ID,而非電子郵件地址。
在 Google Cloud 控制台中存取「備份和災難復原服務」頁面
Google Cloud 員工身分聯盟控制台可存取備份和災難復原服務頁面。
在 Google Cloud 員工身分聯盟控制台的「備份和災難復原服務」頁面中,您可以部署設備管理控制台、備份/復原設備,以及查看備份和災難復原服務記錄。您也可以存取設備管理控制台,備份資源。
存取設備管理控制台
員工身分聯盟使用者存取設備管理控制台時,使用的網址與 Google 管理的使用者不同,如下所示:
員工身分聯盟使用者的網址為
https://bmc-PROJECT_NUMBER-GENERATED_ID-dot-REGION.backupdr.byoid.googleusercontent.com/
Google 受管理使用者帳戶的網址為
https://bmc-PROJECT_NUMBER-GENERATED_ID-dot-REGION.backupdr.googleusercontent.com/
使用者必須通過外部身分驗證,才能存取外部身分網址。如果使用者未登入即造訪外部身分網址,系統會先重新導向至驗證入口網站,並要求他們指定員工集區提供者名稱。接著,系統會將他們重新導向至識別資訊提供者系統進行登入,最後再重新導向至設備管理控制台。
員工身分聯盟使用者無法使用 Google 管理的使用者分享的網址,直接存取設備管理控制台。如要以員工身分聯盟使用者身分存取設備管理控制台,請手動將連結更新為員工身分聯盟使用者專用的網址。