Como escolher um tipo de instalação

Visão geral

É possível instalar o Config Connector de uma das seguintes maneiras:

  • Uma Conta de serviço do Google Cloud Identity,
  • Uma Identidade de carga de trabalho do Google Kubernetes Engine (GKE) ou
  • Modo com namespace, para oferecer suporte ao gerenciamento de vários Projetos, cada um com suas próprias identidades do Google Cloud.

Modos de instalação e contas de serviço

O modo de instalação escolhido determina o número de contas de serviço que podem criar recursos.

As opções de instalação do Google Cloud Identity e da Identidade da carga de trabalho usam uma única conta de serviço para criar e gerenciar recursos, mesmo se você estiver usando o Config Connector para gerenciar vários projetos.

Diagrama que mostra o Config Connector gerenciando vários Projetos com a mesma conta de serviço

A instalação no modo com namespace permite usar várias contas de serviço para vários Projetos.

Diagrama que mostra o Config Connector gerenciando vários Projetos com as duas contas de serviço diferentes

Cada um desses modos é descrito nas seções a seguir.

Google Cloud Identity

A maneira mais fácil de instalar o Config Connector é usar uma única conta de serviço do Google Cloud.

Por padrão, a conta de serviço do Compute Engine do seu projeto recebe o papel de editor, que permitirá ao Config Connector criar a maioria dos recursos, exceto determinados recursos da organização, como gerenciamento de identidade e acesso.

Workload Identity

Escolha Identidade da carga de trabalho para ter mais controle sobre as permissões concedidas ao cluster do Config Connector.

A Identidade da carga de trabalho do GKE permite vincular uma conta de serviço do Kubernetes a uma conta de serviço do Google (GSA). O Config Connector usa a conta de serviço do Kubernetes (KSA) dentro do cluster para criar novos recursos. O Config Connector pode criar apenas recursos com os papéis concedidos ao GSA.

Por exemplo, se você usar um cluster do Config Connector para gerenciar apenas recursos do Cloud Storage, poderá limitar a conta de serviço para criar apenas recursos de Armazenamento concedendo o papel roles/storage.admin.

Modo com namespace

O modo com namespace é uma extensão da instalação da Identidade da carga de trabalho. Ele permite gerenciar vários projetos com várias Contas de Serviço do Google vinculadas ao seu cluster do Config Connector.

No modo com namespace, cada conta de serviço do Google está vinculada a um Namespace por padrão. Quando você cria recursos nesse Namespace, o Config Connector usa essa conta de serviço para criar recursos do Google Cloud.

Escolha o modo com namespace se você:

  • Quer gerenciar recursos em vários projetos do Google Cloud.
  • Quer selecionar uma conta de serviço do Google diferente para gerenciar os recursos em cada projeto.

A seguir