การตั้งค่า IAM และบทบาทของบัญชีบริการ

การกำหนดค่า IAM อย่างถูกต้องเป็นส่วนหนึ่งของข้อกำหนดเบื้องต้นด้านความปลอดภัยและการจัดการข้อมูลประจำตัว สำหรับระบบ Fleet Engine ใช้บทบาท IAM เพื่อปรับแต่งสิทธิ์เข้าถึง การดำเนินการและข้อมูลต่างๆ ให้ตรงตามข้อกำหนดของ คนขับ ผู้บริโภค และผู้ให้บริการยานพาหนะ

บัญชีบริการและบทบาท IAM คืออะไร

คุณตั้งค่าบัญชีบริการในคอนโซล Google Cloud เพื่อตรวจสอบสิทธิ์ และให้สิทธิ์เข้าถึงข้อมูลใน Fleet Engine Fleet Engine มีชุดบทบาท IAM ที่กำหนดไว้ล่วงหน้าซึ่งคุณมอบหมายให้กับบัญชีบริการเพื่อกำหนดข้อมูลที่บัญชีนั้นมีสิทธิ์เข้าถึง โปรดดูรายละเอียดในภาพรวมบัญชีบริการในเอกสารประกอบของ Google Cloud

Fleet Engine ใช้บทบาทและนโยบาย IAM เพื่อจัดการการให้สิทธิ์สำหรับเมธอดและทรัพยากรของ Fleet Engine API ดูข้อมูลเพิ่มเติมได้ที่ภาพรวมของบทบาท ในเอกสารประกอบของ Google Cloud ใช้เฉพาะบทบาทบัญชีบริการ Fleet Engine ที่อธิบายไว้ในส่วนต่อไปนี้

ดูข้อมูลทั่วไปเพิ่มเติมเกี่ยวกับการให้สิทธิ์บทบาท IAM ได้ที่หัวข้อให้สิทธิ์บทบาท IAM โดยใช้คอนโซล Google Cloud

บทบาทบัญชีบริการของ Fleet Engine

บริการคมนาคมขนส่งที่คุณเลือกสำหรับการติดตั้ง Fleet Engine จะเป็นตัวกำหนดบทบาทและสิทธิ์ที่รวมอยู่

บทบาทต่อไปนี้แสดงวิธีการทำงานของสิทธิ์กับบทบาท Fleet Engine

  • บทบาท ondemandAdmin และ deliveryAdmin สามารถดำเนินการทั้งหมดใน Fleet Engine ได้ โปรดใช้บทบาทเหล่านี้ในสภาพแวดล้อมที่เชื่อถือได้เท่านั้น เช่น การสื่อสารระหว่างเซิร์ฟเวอร์แบ็กเอนด์กับ Fleet Engine

  • บทบาท driverSdkUser และ consumerSdkUser ได้รับอนุญาตให้รับรายละเอียดสำหรับการเดินทางที่ได้รับมอบหมายและอัปเดตหรือรับตำแหน่งของยานพาหนะเท่านั้น โดยทั่วไปแล้ว ไคลเอ็นต์จะใช้บทบาทประเภทนี้ในสภาพแวดล้อมที่มีความน่าเชื่อถือต่ำ เช่น แอปไดรเวอร์ แอปผู้บริโภค หรือแอปตรวจสอบ

บทบาทและสิทธิ์ที่มอบให้สำหรับการเดินทางตามคำขอและงานที่กำหนดเวลาไว้มีคำอธิบายในตารางต่อไปนี้

การเดินทางแบบออนดีมานด์

บทบาท สิทธิ์

ผู้ดูแลระบบ Fleet Engine On-demand

roles/fleetengine.ondemandAdmin

ให้สิทธิ์ในการอ่าน เขียน และลบทรัพยากรยานพาหนะและการเดินทางทั้งหมด ผู้รับสิทธิ์ที่มีบทบาทนี้ไม่จำเป็นต้องใช้ JWT และ ควรใช้ข้อมูลรับรองเริ่มต้นของแอปพลิเคชันแทนทุกครั้งที่ทำได้ บทบาทนี้จะไม่สนใจการอ้างสิทธิ์ JWT ที่กำหนดเอง จำกัดการใช้บทบาทนี้ไว้ใน สภาพแวดล้อมที่เชื่อถือได้ เช่น เซิร์ฟเวอร์แบ็กเอนด์

ผู้ใช้ Fleet Engine Driver SDK

roles/fleetengine.driverSdkUser

อัปเดตตำแหน่งและเส้นทางของยานพาหนะ รวมถึงดึงข้อมูลเกี่ยวกับยานพาหนะและการเดินทาง ใช้ JWT ที่มีการอ้างสิทธิ์ที่กำหนดเองซึ่งสร้างขึ้นด้วยบทบาทนี้สำหรับการตรวจสอบสิทธิ์และการให้สิทธิ์จากแอปคนขับสำหรับการแชร์การเดินทางหรือการนำส่ง

ผู้ใช้ Fleet Engine Consumer SDK

roles/fleetengine.consumerSdkUser

ค้นหายานพาหนะและดึงข้อมูลเกี่ยวกับยานพาหนะและการเดินทาง ใช้ JWT ที่มีข้ออ้างสิทธิ์ที่กำหนดเองซึ่งสร้างขึ้นด้วยบทบาทนี้สำหรับ แอปสำหรับผู้บริโภคสำหรับการแชร์รถหรือการนำส่ง

งานที่กำหนดเวลาไว้

บทบาท สิทธิ์

ผู้ดูแลการนำส่งของ Fleet Engine

roles/fleetengine.deliveryAdmin

ให้สิทธิ์ในการอ่าน เขียน และลบสำหรับทรัพยากรการนำส่ง ผู้รับสิทธิ์ที่มีบทบาทนี้ไม่จำเป็นต้องใช้ JWT และควรใช้ข้อมูลรับรองเริ่มต้นของแอปพลิเคชันแทน ไม่สนใจการอ้างสิทธิ์ JWT ที่กำหนดเอง จำกัด การใช้บทบาทนี้ไว้ในสภาพแวดล้อมที่เชื่อถือได้ เช่น เซิร์ฟเวอร์แบ็กเอนด์

Fleet Engine Delivery Fleet Reader

roles/fleetengine.deliveryFleetReader

ให้สิทธิ์ในการอ่านยานพาหนะและงานนำส่ง รวมถึงค้นหางานโดยใช้รหัสติดตาม โดยปกติแล้ว ระบบจะใช้โทเค็นที่ออกโดยบัญชีบริการ ที่มีบทบาทนี้จากเว็บเบราว์เซอร์ของผู้ให้บริการกลุ่มยานพาหนะนำส่ง

ผู้ใช้คนขับที่ไม่น่าเชื่อถือของ Fleet Engine Delivery

roles/fleetengine.deliveryUntrustedDriver

ให้สิทธิ์ในการอัปเดตตำแหน่งของยานพาหนะนำส่ง โดยปกติแล้ว โทเค็น ที่ออกโดยบัญชีบริการที่มีบทบาทนี้จะใช้จากอุปกรณ์เคลื่อนที่ของ คนขับรถนำส่ง

หมายเหตุ: "ไม่น่าเชื่อถือ" หมายถึงอุปกรณ์ของคนขับที่ไม่ได้จัดการโดยไอทีขององค์กร แต่เป็นอุปกรณ์ที่คนขับเป็นผู้จัดหาให้ และโดยปกติแล้วจะไม่มีการควบคุมด้านความปลอดภัยของไอทีที่เหมาะสม องค์กรที่มีนโยบายการนำอุปกรณ์ส่วนตัวมาใช้ควรเลือกใช้บทบาทนี้เพื่อความปลอดภัย และใช้แอปบนอุปกรณ์เคลื่อนที่เท่านั้นในการส่งข้อมูลอัปเดตตำแหน่งยานพาหนะไปยัง Fleet Engine การโต้ตอบอื่นๆ ทั้งหมด ควรมาจากเซิร์ฟเวอร์แบ็กเอนด์

ผู้ใช้ผู้บริโภคของ Fleet Engine Delivery

roles/fleetengine.deliveryConsumer

ให้สิทธิ์ในการค้นหางานโดยใช้รหัสติดตาม และ อ่านแต่ไม่อัปเดตข้อมูลงาน โดยปกติแล้ว ระบบจะใช้โทเค็นที่ออกโดยบัญชีบริการที่มีบทบาทนี้จากเว็บเบราว์เซอร์ของผู้บริโภคที่ใช้บริการจัดส่ง

ผู้ใช้ไดรเวอร์ที่เชื่อถือได้ของ Fleet Engine Delivery

roles/fleetengine.deliveryTrustedDriver

ให้สิทธิ์ในการสร้างและอัปเดตยานพาหนะนำส่งและ งาน รวมถึงการอัปเดตตำแหน่งยานพาหนะนำส่งและสถานะงาน หรือผลลัพธ์ โดยปกติแล้ว ระบบจะใช้โทเค็นที่ออกโดยบัญชีบริการที่มีบทบาทนี้จากอุปกรณ์เคลื่อนที่ของคนขับรถนำส่งหรือจากเซิร์ฟเวอร์แบ็กเอนด์

หมายเหตุ: "เชื่อถือได้" หมายถึงอุปกรณ์ของคนขับที่จัดการโดย ไอทีขององค์กรซึ่งมีการควบคุมความปลอดภัยที่เหมาะสม องค์กรที่ จัดหาอุปกรณ์เหล่านี้สามารถเลือกผสานรวมการโต้ตอบกับ Fleet Engine เข้ากับแอปบนอุปกรณ์เคลื่อนที่ได้

วิธีใช้บทบาท IAM และบัญชีบริการกับ Fleet Engine

หากต้องการใช้บัญชีบริการสำหรับการตรวจสอบสิทธิ์และการให้สิทธิ์ใน Fleet Engine ให้ทำตามขั้นตอนทั่วไปต่อไปนี้

  1. สร้างบัญชีบริการในคอนโซล Google Cloud สำหรับแต่ละบทบาทที่คุณต้องการ คุณต้องมีบัญชีบริการเพื่อตรวจสอบสิทธิ์แอปพลิเคชันและเว็บไซต์ของคนขับ ผู้บริโภค การตรวจสอบกองยานพาหนะ และการจัดการกองยานพาหนะ ซึ่งเป็นซอฟต์แวร์ที่ต้องเข้าถึงข้อมูล Fleet Engine ซอฟต์แวร์ที่ต้องใช้สิทธิ์เดียวกันสามารถใช้บัญชีบริการเดียวกันได้

  2. มอบหมายบทบาทนโยบาย IAM ของ Fleet Engine ให้กับบัญชีบริการแต่ละบัญชี เลือกบทบาทนโยบาย IAM เฉพาะ Fleet Engine ที่ให้สิทธิ์ที่เหมาะสมในการเข้าถึงหรืออัปเดตข้อมูลใน Fleet Engine

  3. ใช้บัญชีบริการที่เหมาะสมในแอปและซอฟต์แวร์เพื่อตรวจสอบสิทธิ์การเชื่อมต่อกับ Fleet Engine และให้สิทธิ์เข้าถึงทรัพยากรที่ได้รับจากบทบาทที่มอบหมาย

ดูรายละเอียดเกี่ยวกับบทบาทของบัญชีบริการที่สอดคล้องกับการรักษาความปลอดภัยของ Fleet Engine ได้ที่ภาพรวมด้านความปลอดภัย ดูคำอธิบายแบบเต็มเกี่ยวกับบทบาทของบัญชีบริการได้ที่ทำความเข้าใจบทบาท IAM ในเอกสารประกอบของ Google Cloud

ขั้นตอนถัดไป