使用第三方身分設定 Connect Gateway

本指南適用於平台管理員,他們需要在專案中設定連線閘道,而專案中的使用者沒有 Google 身分,也不屬於 Google Workspace。在本指南中,這些身分稱為「第三方身分」。閱讀本指南之前,請先熟悉連線閘道總覽中的概念。如要授權個別 Google 帳戶,請參閱「設定連結閘道」。如需 Google 網路論壇支援,請參閱「使用 Google 網路論壇設定 Connect Gateway」。

本指南中的設定可讓使用者透過 Google Cloud CLI、連線閘道和 Google Cloud 控制台登入機群叢集。

支援的叢集類型

您可以透過連線閘道,為下列叢集類型設定第三方身分識別的存取控管:

如要在上述清單以外的環境中使用這項功能,請與 Cloud Customer Care連線閘道團隊聯絡。

運作方式

總覽所述,使用者可能使用非 Google WorkspaceCloud Identity 的身分識別提供者。使用員工身分聯盟,使用者就能透過第三方身分提供者 (例如 Okta 或 Azure Active Directory),透過連線閘道存取叢集。與 Google 帳戶不同,第三方使用者是由身分與存取權管理 (IAM) 主體代表,格式如下:

principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_VALUE
  • WORKFORCE_POOL_ID 是包含相關第三方識別資訊提供者的工作團隊集區名稱。

  • SUBJECT_VALUE 是指第三方身分對應至 Google 主體。

如果是第三方群組,IAM 主體會採用下列格式:

principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_VALUE

下圖顯示第三方使用者向啟用這項服務的叢集進行驗證,並對叢集執行指令的典型流程。如要順利完成這項流程,必須在叢集上為使用者或群組套用角色型存取權控管 (RBAC) 政策。

如果是個別使用者,叢集必須有使用完整 IAM 主體名稱的 RBAC 政策。

如果使用群組功能,叢集上必須有使用完整 IAM 主體名稱的 RBAC 政策,適用於下列群組:

  1. 包含使用者「alice@example.com」做為成員。

  2. 包含在 Alice 組織工作團隊集區中識別資訊提供者的對應中。 Google Cloud

圖表:閘道第三方身分流程

  1. 使用者alice@example.com透過第三方瀏覽器登入,使用第三方身分登入 gcloud CLI。如要透過指令列使用叢集,使用者會取得叢集的閘道 kubeconfig,詳情請參閱「使用 Connect Gateway」。
  2. 使用者執行 kubectl 指令,或在 Google Cloud 控制台中開啟 Google Kubernetes Engine 的「工作負載」或「物件瀏覽器」頁面,藉此傳送要求。
  3. 連線閘道會收到要求,並使用員工身分聯盟處理第三方驗證。
  4. 連線閘道會使用 IAM 執行授權檢查。
  5. Connect 服務會將要求轉送至叢集上執行的 Connect Agent。要求會附上使用者的憑證資訊,供叢集進行驗證和授權。
  6. Connect Agent 會將要求轉送至 Kubernetes API 伺服器。
  7. Kubernetes API 伺服器會將要求轉送至叢集中的身分識別服務元件,該元件會驗證要求。
  8. 身分識別服務元件會將第三方使用者和群組資訊傳回 Kubernetes API 伺服器。Kubernetes API 伺服器隨後可根據叢集設定的 RBAC 政策,使用這項資訊授權要求。

事前準備

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. 安裝 Google Cloud CLI。

  3. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  4. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  5. 確認您具備完成本指南所需的權限

  6. 啟用 Connect Gateway、GKE Connect、GKE Hub、Anthos Identity Service 和 Cloud Resource Manager API:

    啟用 API 時所需的角色

    如要啟用 API,您需要具備服務使用情形管理員 IAM 角色 (roles/serviceusage.serviceUsageAdmin),其中包含 serviceusage.services.enable 權限。瞭解如何授予角色

    gcloud services enable connectgateway.googleapis.com gkeconnect.googleapis.com gkehub.googleapis.com anthosidentityservice.googleapis.com cloudresourcemanager.googleapis.com
  7. 安裝 Google Cloud CLI。

  8. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  9. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  10. 確認您具備完成本指南所需的權限

  11. 啟用 Connect Gateway、GKE Connect、GKE Hub、Anthos Identity Service 和 Cloud Resource Manager API:

    啟用 API 時所需的角色

    如要啟用 API,您需要具備服務使用情形管理員 IAM 角色 (roles/serviceusage.serviceUsageAdmin),其中包含 serviceusage.services.enable 權限。瞭解如何授予角色

    gcloud services enable connectgateway.googleapis.com gkeconnect.googleapis.com gkehub.googleapis.com anthosidentityservice.googleapis.com cloudresourcemanager.googleapis.com
  12. 如果是 Google Cloud以外的叢集,叢集中的驗證元件必須呼叫 Cloud Identity API。檢查您是否有網路政策,規定叢集的輸出流量必須通過 Proxy。

必要的角色

如要取得設定連線閘道和叢集所需的權限,請要求管理員授予您專案的編輯者 (roles/editor) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

使用員工身分聯盟設定第三方身分屬性對應

請按照與識別資訊提供者對應的操作說明,確認已為 Google Cloud 機構設定工作團隊集區和識別資訊提供者:

設定群組支援

連線閘道會使用叢集中的驗證元件,擷取群組成員資訊。如要啟用必要元件,請根據叢集類型參閱下列其中一份文件:

如果叢集或機群已設定支援 Google 群組,則不需要執行其他步驟,可以直接跳到「授予第三方使用者和群組 IAM 角色」。

以下各節說明如何更新 ClientConfig 自訂資源,以啟用群組支援。這些章節僅適用於 Google Distributed Cloud 叢集。如果是其他類型的叢集,例如 GKE onGoogle Cloud、GKE on AWS 和 GKE on Azure,請跳至「將 IAM 角色授予群組」一節。

如果是 Distributed Cloud,您可以為個別叢集或機群設定群組支援服務。您使用的叢集類型會決定如何設定群組支援,如下所示:

  • Distributed Cloud connected:僅限個別叢集。 不支援機群層級設定。
  • VMware 和裸機適用的 Google Distributed Cloud (僅限軟體):個別叢集或叢集群組。

使用 GKE Fleet API 設定群組支援

如果是 VMware 和裸機上的 Google Distributed Cloud (僅限軟體),您可以在機群層級設定群組支援。如果您先前已設定車隊層級的驗證 (例如使用其他識別資訊提供者),群組驗證功能就會處於啟用狀態。不過,如果網路政策規定輸出流量必須通過 Proxy,您就必須更新現有設定,加入該 Proxy 的相關資訊。

如要在機群層級設定群組支援,請選取下列其中一個選項:

控制台

  1. 前往 Google Cloud 控制台的「GKE 身分認證服務」頁面。

    前往 GKE 身分認證服務

  2. 按一下「啟用 Identity 服務」

  3. 選取要設定的 VMware 和裸機叢集上的 Google Distributed Cloud (僅限軟體)。

  4. 按一下「更新設定」。「編輯 Identity Service 叢集設定」窗格隨即開啟。

  5. 在「設定識別資訊提供者」部分,您可以選擇保留、新增、更新或移除識別資訊提供者。

  6. 點選「繼續」前往下一個設定步驟。如果已為這項設定選取至少一個符合資格的叢集,系統會顯示「Google 驗證」部分。

  7. 選取「啟用」,為所選叢集啟用 Google 驗證。如要透過 Proxy 存取 Google 識別資訊提供者,請輸入 Proxy 詳細資料。

  8. 按一下「更新設定」。這會將身分識別設定套用至所選叢集。

gcloud

  1. 啟用機群層級身分識別服務功能,並設定叢集,詳情請參閱「設定機群層級的驗證管理」。
  2. 在包含 ClientConfig 規格的 auth-config.yaml 檔案中,新增下列欄位:

    spec:
      authentication:
      - name: google-authentication-method
        google:
          disable: false
    

    google.disable 欄位中的 false 值可啟用群組支援。 如要停用群組支援功能,請將這個值修改為 true

  3. 選用:如需透過 Proxy 存取 Google 識別資訊提供者,請將 proxy 欄位新增至上述設定:

    spec:
      authentication:
      - name: google-authentication-method
        google:
          disable: false
        proxy: PROXY_URL
    

    PROXY_URL 替換為要連線至 Google 身分的 Proxy 伺服器位址。例如:http://user:password@10.10.10.10:8888

  4. 將設定套用至機群中的叢集:

    gcloud container fleet identity-service apply \
    --membership=CLUSTER_NAME \
    --config=/path/to/auth-config.yaml

    CLUSTER_NAME 替換為叢集在機群中的專屬成員名稱。

在機群層級設定群組支援後,機群控制器會管理設定。機群層級設定會覆寫您對特定叢集設定所做的任何本機變更。

為個別叢集設定群組支援

對於所有 Distributed Cloud 叢集 (包括 Distributed Cloud connected),請在每個叢集中更新 default ClientConfig,啟用群組支援:

  1. 取得叢集的成員詳細資料:

    kubectl --kubeconfig USER_CLUSTER_KUBECONFIG get memberships membership -o yaml
    

    USER_CLUSTER_KUBECONFIG 替換為叢集的 kubeconfig 檔案路徑。如果 kubeconfig 中有多個環境,系統會使用目前的環境。執行指令前,您可能需要將目前的環境重設為正確的叢集。

    在回應中,請參閱 spec.owner.id 欄位,擷取叢集的成員詳細資料。會員 ID 的格式為 //gkehub.googleapis.com/projects/PROJECT_NUMBER/locations/global/memberships/MEMBERSHIP

    輸出結果會與下列內容相似:

    id: //gkehub.googleapis.com/projects/123456789/locations/global/memberships/xy-ab12cd34ef
    
  2. 在叢集中開啟 default ClientConfig 進行編輯:

    kubectl --kubeconfig USER_CLUSTER_KUBECONFIG -n kube-public edit clientconfig default
    
  3. 如要啟用群組支援功能,請將 google 欄位新增至 spec.authentication 欄位:

    spec:
      internalServer: https://kubernetes.default.svc
      authentication:
      - google:
          audiences:
          - "CLUSTER_IDENTIFIER"
        name: google-authentication-method
    

    CLUSTER_IDENTIFIER 替換為叢集的成員資格詳細資料。

    確認 internalServer 欄位的值為 https://kubernetes.default.svc

  4. 選用:如需透過 Proxy 存取 Google 識別資訊提供者,請將 proxy 欄位新增至上述設定:

    spec:
      internalServer: https://kubernetes.default.svc
      authentication:
      - google:
          audiences:
          - "CLUSTER_IDENTIFIER"
        name: google-authentication-method
        proxy: PROXY_URL
    

    PROXY_URL 替換為要連線至 Google 身分的 Proxy 伺服器位址。例如:http://user:password@10.10.10.10:8888

將 IAM 角色授予第三方使用者和群組

第三方身分需要下列額外 Google Cloud 角色,才能透過閘道與已連線的叢集互動:

  • roles/gkehub.gatewayAdmin。這個角色可讓使用者存取連線閘道 API。
    • 如果使用者只需要連線叢集的唯讀存取權,則可改用 roles/gkehub.gatewayReader
    • 如果使用者需要連線叢集的讀取/寫入權限,請改用 roles/gkehub.gatewayEditor
  • roles/gkehub.viewer。這個角色可讓使用者查看已註冊的叢集成員資格。

以下說明如何將必要角色新增至個別身分和對應群組:

單一身分

如要將必要角色授予專案 PROJECT_ID 的單一身分,請執行下列指令:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role=GATEWAY_ROLE \
    --member="principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_VALUE"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role=roles/gkehub.viewer \
    --member="principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_VALUE"

其中

  • PROJECT_ID:專案 ID。
  • GATEWAY_ROLEroles/gkehub.gatewayAdminroles/gkehub.gatewayReadergkehub.gatewayEditor 其中之一。
  • WORKFORCE_POOL_ID:是員工身分集區 ID。
  • SUBJECT_VALUE:使用者身分。

群組

如要為專案 PROJECT_ID 中特定群組的所有身分授予必要角色,請執行下列指令:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role=GATEWAY_ROLE \
    --member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role=roles/gkehub.viewer \
    --member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID"

其中

  • PROJECT_ID:專案 ID。
  • GATEWAY_ROLEroles/gkehub.gatewayAdminroles/gkehub.gatewayReadergkehub.gatewayEditor 其中之一。
  • WORKFORCE_POOL_ID:是工作團隊集區 ID。
  • GROUP_ID:是已對應 google.groups 聲明中的群組。

如要進一步自訂 RBAC 政策,例如指定部門屬性,請參閱「使用員工身分聯盟設定第三方對應」一文,瞭解如何為識別資訊提供者設定。

如要進一步瞭解如何授予 IAM 權限和角色,請參閱「授予、變更及撤銷資源的存取權」。

設定角色型存取控管 (RBAC) 政策

最後,每個叢集的 Kubernetes API 伺服器都必須能夠授權 kubectl 指令,這些指令是透過閘道從您指定的第三方使用者和群組傳送而來。您必須為每個叢集新增 RBAC 權限政策,指定主體在叢集中的權限。

RBAC 政策中的主體必須使用與 IAM 繫結相同的格式,第三方使用者開頭為 principal://iam.googleapis.com/,第三方群組開頭為 principalSet://iam.googleapis.com/如果叢集未設定外部第三方身分驗證,除了第三方使用者的角色/叢集角色之外,您還需要模擬政策。在這種情況下,請按照這些 RBAC 設定步驟,將以 principal://iam.googleapis.com/ 開頭的第三方主體新增為使用者。

以下範例說明如何在已設定外部第三方身分驗證的叢集上,對第三方群組成員 cluster-admin 授予權限。接著,您可以將政策檔案儲存為 /tmp/admin-permission.yaml,並套用至與目前環境相關聯的叢集。

cat <<EOF > /tmp/admin-permission.yaml
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
  name: gateway-cluster-admin-group
subjects:
- kind: Group
  name: "principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP"
roleRef:
  kind: ClusterRole
  name: cluster-admin
  apiGroup: rbac.authorization.k8s.io
EOF
# Apply permission policy to the cluster.
kubectl apply --kubeconfig=KUBECONFIG_PATH -f /tmp/admin-permission.yaml

如要進一步瞭解如何指定 RBAC 權限,請參閱「使用 RBAC 授權」。

後續步驟