Fondo
La federación de identidades para los trabajadores te permite usar un proveedor de identidades externo para autenticar y autorizar a empleados, partners y contratistas para que accedan a los servicios de Google Cloud .
Si la federación de identidades de los empleados está configurada en tu proyecto, los usuarios de identidades externas pueden usar la Google Cloud consola, la CLI de Google Cloud y la API de Dataproc para acceder a la mayoría de los recursos y las funciones de Dataproc, excepto a los siguientes:
- Pasarela de componentes de Dataproc
- Dataproc en GKE
- Autenticación personal de Dataproc
- Multitenencia segura basada en cuentas de servicio de Dataproc
- La sección Salida de las páginas de detalles de lote y de tarea, y la sección Alertas recomendadas de las páginas de lista de clústeres y de tareas de la consola de Google Cloud .
Usar la federación de identidades de los trabajadores con Component Gateway de Dataproc
Configura la federación de identidades de los trabajadores siguiendo la guía Configurar la federación de identidades de los trabajadores.
Concede a los usuarios de identidades externas el rol
dataproc.clusters.use
para permitir el acceso a la pasarela de componentes de Dataproc (consulta Conceder roles de gestión de identidades y accesos a principales).- Para obtener instrucciones sobre cómo representar identidades externas en políticas de IAM, consulte Representar usuarios de un grupo de trabajadores en políticas de IAM.
Crea un clúster de Dataproc con la pasarela de componentes habilitada.
Acceder a las interfaces web del clúster
Consulta Ver y acceder a URLs de Component Gateway y ten en cuenta las siguientes diferencias para los usuarios de identidades externas:
Solo los usuarios autenticados con identidades externas pueden acceder a la URL de identidades externas. Si un usuario visita la URL de identidades externas sin haber iniciado sesión, se le redirige al portal de autenticación, donde debe especificar el nombre de su proveedor de grupo de empleados. A continuación, se les redirige a su proveedor de identidades para que inicien sesión. A continuación, se les redirige a la interfaz web del componente.
Las URLs de identidades externas tienen el siguiente formato:
https://UNIQUE_ID-dot-dataproc.byoid.googleusercontent.com
Siguientes pasos
- Crea un clúster con componentes de Dataproc.