2.5. 在 Google Cloud 中创建服务帐户
OpenShift Container Platform 需要一个 Google Cloud 服务帐户,它提供访问 Google API 中数据的验证和授权。如果您没有包含项目中所需角色的现有 IAM 服务帐户,您必须创建一个。
先决条件
- 已创建一个项目来托管集群。
流程
- 在用于托管 OpenShift Container Platform 集群的项目中创建一个服务帐户。请参阅 Google Cloud 文档中的 创建服务帐户。
为服务帐户授予适当的权限。您可以逐一授予权限,也可以为其分配
Owner角色。请参阅将角色转换到特定资源的服务帐户。注意将服务帐户设置为项目的所有者是获取所需权限的最简单方法,这意味着该服务帐户对项目有完全的控制权。您必须确定提供这种能力所带来的风险是否可以接受。
您可以使用 JSON 格式创建服务帐户密钥,或将服务帐户附加到 Google Cloud 虚拟机。请参阅 Google Cloud 文档中的创建服务帐户密钥以及为实例创建并启用服务帐户。
注意如果您使用附加服务帐户的虚拟机来创建集群,则必须在安装前在
install-config.yaml文件中设置credentialsMode: Manual。
2.5.1. 所需的 Google Cloud 角色 复制链接链接已复制到粘贴板!
将 Owner 角色附加到您创建的服务帐户时,您可以为该服务帐户授予所有权限,包括安装 OpenShift Container Platform 所需的权限。如果机构的安全策略需要更严格的权限集,您可以创建具有以下权限的服务帐户:如果您将集群部署到现有的虚拟私有云 (VPC) 中,则服务帐户不需要某些网络权限,如以下列表中记录:
安装程序所需的角色
- Compute Admin
- Role Administrator
- Security Admin
- Service Account Admin
- Service Account Key Admin
- Service Account User
- Storage Admin
安装过程中创建网络资源所需的角色
- DNS Administrator
在 passthrough 模式中使用 Cloud Credential Operator 所需的角色
- Compute Load Balancer Admin
- 标签用户
以下角色应用到 control plane 和计算机器使用的服务帐户:
| 帐户 | 角色 |
|---|---|
| Control Plane |
|
|
| |
|
| |
|
| |
|
| |
| Compute |
|
|
| |
|
|