Zum Inhalt springen

Service-Accounts an Server anhängen

Zuletzt aktualisiert am

Diese Seite beschreibt, wie Sie einen benutzerdefinierten, verwalteten Service-Account an einen Server anhängen.

Das Anhängen eines Service-Accounts an einen Server ermöglicht es Anwendungen, die auf dieser Instanz ausgeführt werden, sich bei den STACKIT-APIs und -Diensten zu authentifizieren, ohne dass langlebige Anmeldedaten verarbeitet werden müssen. Der Server ruft temporäre Token über den Metadata Service ab, was einen sichereren und einfacher zu verwaltenden Authentifizierungsprozess gewährleistet.

Um einen Service-Account an einen Server anzuhängen, müssen Sie über bestimmte Berechtigungen verfügen, die es Ihnen erlauben, als der Service-Account zu agieren („act as“) sowie die Server-Instanz zu erstellen („create“) oder zu bearbeiten („modify“).

1. Berechtigung zur Verwendung des Service-Accounts

Abschnitt betitelt „1. Berechtigung zur Verwendung des Service-Accounts“

Sie müssen die Berechtigung haben, die Identität des spezifischen Service-Accounts anzunehmen oder als dieser zu agieren („act as“), den Sie anhängen möchten. Dies stellt sicher, dass Benutzer Code nur zur Ausführung mit den Berechtigungen von Service-Accounts autorisieren können, die sie explizit kontrollieren.

Erforderliche Berechtigung:

  • iam.service-account.act-as

Diese Berechtigung ist in den folgenden vordefinierten Rollen enthalten:

2. Berechtigung zur Konfiguration der virtuellen Maschine

Abschnitt betitelt „2. Berechtigung zur Konfiguration der virtuellen Maschine“

Sie müssen außerdem über die Berechtigung verfügen, die spezifische Server-Instanz zu bearbeiten (oder eine neue zu erstellen), an die der Service-Account angehängt werden soll.

Erforderliche Berechtigung (eine der beiden ist ausreichend):

  • iaas.server.create (Server erstellen)
  • iaas.server.service-account.add (Server bearbeiten)

Diese Berechtigungen sind in den folgenden vordefinierten Rollen enthalten:

Wenn Sie einen Service-Account an einen Server anhängen, verbinden Sie im Wesentlichen zwei Ressourcen miteinander. Daher validiert die Autorisierungsprüfung Ihren Zugriff auf beide Seiten des Vorgangs:

  • Die Identität: Das System prüft, ob Sie über die Berechtigung iam.service-account.act-as für die Service-Account-Ressource verfügen.
  • Die Ressource: Das System prüft, ob Sie über die Berechtigung iaas.server.service-account.add für das Projekt, den Ordner oder die Organisation verfügen, in dem bzw. der die VM erstellt wird.

Beim Erstellen einer neuen Instanz können Sie einen vom Benutzer verwalteten Service-Account angeben, der dem Server zugeordnet werden soll. Stellen Sie sicher, dass Ihr Benutzerkonto die oben aufgeführten Rollen für das Projekt, in dem der Server erstellt wird, sowie für den von Ihnen ausgewählten Service-Account besitzt.

Sie können eine bestehende Instanz aktualisieren, um einen Service-Account anzuhängen oder zu ersetzen. Dieser Vorgang erfordert dieselbe Berechtigung iaas.server.service-account.add für die bestehende Instanz und die Berechtigung iam.service-account.act-as für den Ziel-Service-Account.