בדף הזה מוסבר על שירות OS Login ואיך הוא פועל. מידע נוסף על הגדרת OS Login זמין במאמר הגדרת OS Login.
שימוש ב-OS Login כדי לנהל את גישת ה-SSH למכונות באמצעות IAM, בלי שתצטרכו ליצור ולנהל מפתחות SSH נפרדים. שירות OS Login שומר על זהות משתמש עקבית ב-Linux בכל המופעים של Compute Engine, והוא הדרך המומלצת לניהול של משתמשים רבים בכמה מופעים של מחשוב או פרויקטים.
היתרונות של OS Login
שירות OS Login מפשט את ניהול הגישה ל-SSH על ידי קישור חשבון המשתמש שלכם ב-Linux לזהות שלכם ב-Google. אדמינים יכולים לנהל בקלות את הגישה למופעים ברמת המופע או ברמת הפרויקט על ידי הגדרת הרשאות IAM.
היתרונות של OS Login:
ניהול אוטומטי של מחזור החיים של חשבונות Linux – אתם יכולים לקשר ישירות חשבון משתמש ב-Linux לזהות של משתמש ב-Google, כך שאותם פרטי חשבון ב-Linux ישמשו בכל המקרים באותו פרויקט או באותו ארגון.
הרשאות גישה מפורטות באמצעות Google IAM – אדמינים ברמת הפרויקט והמכונה יכולים להשתמש ב-IAM כדי להעניק גישת SSH לזהות Google של משתמש, בלי להעניק קבוצה רחבה יותר של הרשאות. לדוגמה, אתם יכולים להעניק למשתמש הרשאות להתחבר למערכת, אבל לא את היכולת להריץ פקודות כמו
sudo. Google בודקת את ההרשאות האלה כדי לקבוע אם משתמש יכול להיכנס למופע של Compute.עדכוני הרשאות אוטומטיים – עם OS Login, ההרשאות מתעדכנות אוטומטית כשאדמין משנה את הרשאות ה-IAM. לדוגמה, אם מסירים הרשאות IAM מזהות Google, הגישה למכונות וירטואליות מבוטלת. Google בודקת את ההרשאות בכל ניסיון כניסה כדי למנוע גישה לא רצויה.
אפשרות לייבא חשבונות לינוקס קיימים – אדמינים יכולים לבחור לסנכרן את פרטי חשבונות לינוקס מ-Active Directory (AD) ומ-Lightweight Directory Access Protocol (LDAP) שהוגדרו בפריסה מקומית. לדוגמה, אתם יכולים לוודא שלמשתמשים יש את אותו מזהה משתמש (UID) גם בסביבות הענן וגם בסביבות המקומיות.
שילוב עם אימות דו-שלבי בחשבון Google – אתם יכולים לדרוש ממשתמשי OS Login לאמת את הזהות שלהם באמצעות אימות דו-שלבי (2FA) כשהם מתחברים למופעי מחשוב. OS Login תומך בסוגי האתגרים הבאים: מאמת החשבונות של Google, אימות באמצעות הודעת טקסט או שיחת טלפון, הודעות מ-Google וסיסמה חד-פעמית (OTP) של מפתח אבטחה.
תמיכה באימות שמבוסס על אישורים – אתם יכולים להשתמש באימות של אישורי SSH כדי להתחבר למופעי Compute שמשתמשים ב-OS Login. מידע נוסף זמין במאמר איך דורשים אישורי SSH עם OS Login.
שילוב עם רישום ביומן הביקורת – שירות OS Login מספק רישום ביומן הביקורת שבו אפשר להשתמש כדי לעקוב אחרי חיבורים למופעי מחשוב של משתמשי OS Login.
תפקידי IAM ב-OS Login
שירות OS Login משתמש ב-IAM כדי לאשר גישת התחברות. אפשר להעניק תפקידי IAM של OS Login ברמת המופע, התיקייה או הארגון. OS Login מספק את התפקידים המוגדרים מראש הבאים:
-
roles/compute.osLogin: מעניק גישה להתחברות ללא גישתsudoלמופעי מחשוב. -
roles/compute.osAdminLogin: מעניק גישת התחברות עם גישתsudoלמופעי מחשוב.
הוראות להקצאת תפקידים ב-IAM ל-OS Login מופיעות במאמר הקצאת תפקידים ב-IAM ל-OS Login.
איך OS Login פועל
כשמפעילים את OS Login, Compute Engine מבצעת הגדרות במכונות לחישוב ובחשבונות Google של משתמשי OS Login.
הגדרת מכונה
כשמפעילים את OS Login, מופעלת במכונת החישוב אחזור של מפתחות ה-SSH שמשויכים לחשבון המשתמש ב-Linux משירות OS Login, כדי לאמת ניסיון כניסה.אתם יכולים להגדיר קובץ authorized_keys כדי להקצות גישה לחשבון משתמש מקומי גם אם OS Login מופעל. מפתחות SSH ציבוריים שמוגדרים בקובץ authorized_keys משמשים לאימות ניסיונות התחברות של המשתמש המקומי. שם המשתמש ומזהה המשתמש (UID) של משתמשים בחשבונות משתמשים מקומיים ושל משתמשים ב-OS Login צריכים להיות שונים.
מידע נוסף על הרכיבים של OS Login זמין בדף GitHub של OS Login.
הגדרת חשבון משתמש
OS Login מגדיר את חשבון Google עם מידע POSIX, כולל שם משתמש, כשמבצעים אחת מהפעולות הבאות:
- התחברות למכונת חישוב שמופעל בה OS Login באמצעות מסוף Google Cloud
- התחברות למכונת חישוב שמופעל בה OS Login באמצעות ה-CLI של gcloud
- ייבוא מפתח ציבורי של SSH באמצעות ה-CLI של gcloud
- ייבוא של מפתח SSH ציבורי באמצעות OS Login API
השירות OS Login מגדיר חשבונות POSIX עם הערכים הבאים:
שם משתמש: שם משתמש בפורמט של
USERNAME_DOMAIN_SUFFIX. אם המשתמש שייך לארגון Google Workspace אחר מזה שמארח את מופעי המחשוב עם OS Login, שם המשתמש שלו יתחיל בקידומתext_. אם המשתמש הוא חשבון שירות, שם המשתמש שלו מתחיל בקידומתsa_. שמות משתמש לא יכולים להכיל יותר מ-32 תווים. שמות משתמשים שמכילים יותר מ-32 תווים נחתכים.אדמינים ב-Cloud Identity יכולים לשנות שמות משתמשים, וסופר-אדמינים ב-Google Workspace יכולים לשנות את הפורמט של שם המשתמש כדי להסיר את הסיומת של הדומיין.
UID: מזהה משתמש ייחודי שנוצר באופן אקראי ותואם ל-POSIX.
GID: מזהה קבוצה שתואם ל-POSIX וזהה ל-UID.
ספריית הבית: הנתיב לספריית הבית של המשתמש.
מגבלות
OS Login לא נתמך בכל תצורות המכונות הווירטואליות. מידע נוסף זמין במאמר בנושא מגבלות של OS Login.
המאמרים הבאים
- הוראות מפורטות זמינות במאמרים הבאים:
- איך מנהלים את OS Login בארגון
- פתרון בעיות ב-OS Login.