Hintergrund
Die Mitarbeiteridentitätsföderation ermöglicht Sie verwenden einen externen Identitätsanbieter (Identity Provider, IdP) zur Authentifizierung und Autorisierung Mitarbeitern, Partnern und Auftragnehmern zu Google Cloud-Diensten zur Verfügung stehen.
Wenn die Mitarbeiteridentitätsföderation ist in Ihrem Projekt konfiguriert, externe Identitätsnutzer können die Google Cloud Console, die Google Cloud CLI, und die Dataproc API, um auf die meisten Dataproc- Ressourcen und Funktionen mit Ausnahme der Folgenden:
- Dataproc Component Gateway
- Dataproc in GKE
- Persönliche Dataproc-Authentifizierung
- Dataproc-Dienstkonto – sichere Mehrmandantenfähigkeit
- In der Google Cloud Console finden Sie die Informationen im Abschnitt Ausgabe auf den Seiten „Batch“ und „Jobdetails“ sowie im Abschnitt Empfohlene Benachrichtigungen auf den Seiten „Cluster“ und „Jobliste“.
So verwenden Sie Mitarbeiter, um die Föderation mit dem Dataproc Component Gateway zu identifizieren
Konfigurieren Sie die Identifizierung der Mitarbeiterföderation folgendermaßen: Mitarbeiteridentitätsföderation konfigurieren .
Weisen Sie Nutzern mit externen Identitäten die Rolle
dataproc.clusters.use
zu, um ihnen Zugriff auf das Dataproc Component Gateway zu gewähren (siehe Hauptkonten IAM-Rollen zuweisen).- Eine Anleitung zum Darstellen externer Identitäten in IAM-Richtlinien finden Sie unter Workforce-Pool-Nutzer in IAM-Richtlinien darstellen.
Erstellen Sie einen Dataproc-Cluster mit aktiviertem Component Gateway.
Auf Cluster-Weboberflächen zugreifen
Weitere Informationen finden Sie unter Component Gateway-URLs ansehen und auf diese zugreifen. Beachten Sie die folgenden Unterschiede für Nutzer mit externen Identitäten:
Nur Nutzer, die mit externen Identitäten authentifiziert sind, können auf die URL für externe Identitäten zugreifen. Wenn ein Nutzer die URL für externe Identitäten aufruft, ohne angemeldet zu sein, wird er zum Authentifizierungsportal weitergeleitet, wo er den Namen seines Workforce-Pool-Anbieters angibt. Anschließend werden sie zur Anmeldung an ihren Identitätsanbieter weitergeleitet. Anschließend werden sie zur Weboberfläche der Komponente weitergeleitet.
URLs für externe Identitäten haben folgendes Format:
https://UNIQUE_ID-dot-dataproc.byoid.googleusercontent.com
Weitere Informationen
- Erstellen Sie einen Cluster mit Dataproc-Komponenten.