Die korrekte Konfiguration von IAM ist eine Voraussetzung für die Sicherheits- und Identitätsverwaltung Ihres Fleet Engine-Systems. Mit IAM-Rollen können Sie den Zugriff auf verschiedene Vorgänge und Daten an die Anforderungen von Fahrern, Nutzern und Flottenbetreibern anpassen.
Was sind Dienstkonten und IAM-Rollen?
Sie richten Dienstkonten in der Google Cloud Console ein, um den Zugriff auf Daten in Fleet Engine zu authentifizieren und zu autorisieren. Die Fleet Engine verfügt über eine Reihe vordefinierter IAM-Rollen, die Sie einem Dienstkonto zuweisen, um festzulegen, auf welche Daten dieses Konto Zugriff hat. Weitere Informationen finden Sie in der Google Cloud-Dokumentation unter Übersicht zu Dienstkonten.
Die Fleet Engine verwendet IAM-Rollen und -Richtlinien, um die Autorisierung für Fleet Engine API-Methoden und -Ressourcen zu verwalten. Weitere Informationen finden Sie in der Google Cloud-Dokumentation unter Rollenübersicht. Verwenden Sie nur die in den folgenden Abschnitten beschriebenen Fleet Engine-Dienstkontorollen.
Allgemeine Informationen zum Zuweisen von IAM-Rollen finden Sie unter IAM-Rolle über die Google Cloud Console zuweisen.
Rollen für Fleet Engine-Dienstkonto
Der Mobilitätsdienst, den Sie für Ihre Fleet Engine-Installation auswählen, bestimmt die enthaltenen Rollen und Berechtigungen.
Die folgenden Rollen veranschaulichen, wie Berechtigungen mit Fleet Engine-Rollen funktionieren:
Mit den Rollen ondemandAdmin und deliveryAdmin können alle Vorgänge in Fleet Engine ausgeführt werden. Verwenden Sie diese Rollen nur in vertrauenswürdigen Umgebungen, z. B. bei der Kommunikation zwischen Ihrem Backend-Server und Fleet Engine.
Die Rollen driverSdkUser und consumerSdkUser dürfen nur Details zu zugewiesenen Fahrten abrufen und den Fahrzeugstandort aktualisieren oder empfangen. Diese Rollen werden in der Regel von Clients in Umgebungen mit geringem Vertrauen verwendet, z. B. von Fahrer-, Verbraucher- oder Monitoring-Apps.
Die Rollen und Berechtigungen, die für On-Demand-Fahrten und geplante Aufgaben gewährt werden, sind in den folgenden Tabellen beschrieben.
On-Demand-Fahrten
| Rolle | Berechtigung |
|---|---|
Fleet Engine On-Demand Admin
|
Gewährt Lese-, Schreib- und Löschberechtigungen für alle Fahrzeug- und Fahrtenressourcen. Hauptkonten mit dieser Rolle müssen keine JWTs verwenden, sondern sollten nach Möglichkeit Standardanmeldedaten für Anwendungen verwenden. Bei dieser Rolle werden benutzerdefinierte JWT-Claims ignoriert. Beschränken Sie die Verwendung dieser Rolle auf vertrauenswürdige Umgebungen wie Ihren Backend-Server. |
Fleet Engine Driver SDK-Nutzer
|
Fahrzeugstandorte und Routen aktualisieren und Informationen zu Fahrzeugen und Fahrten abrufen. Verwenden Sie JWTs mit benutzerdefinierten Ansprüchen, die mit dieser Rolle erstellt wurden, für die Authentifizierung und Autorisierung von Fahrer-Apps für Fahrdienste oder Lieferungen. |
Fleet Engine Consumer SDK-Nutzer
|
Nach Fahrzeugen suchen und Informationen zu Fahrzeugen und Fahrten abrufen. Verwenden Sie JWTs mit benutzerdefinierten Anforderungen, die mit dieser Rolle für Nutzer-Apps für Mitfahrgelegenheiten oder Lieferungen erstellt wurden . |
Geplante Aufgaben
| Rolle | Berechtigung |
|---|---|
Fleet Engine Delivery Admin
|
Gewährt Lese-, Schreib- und Löschberechtigungen für Bereitstellungsressourcen. Hauptkonten mit dieser Rolle müssen keine JWTs verwenden, sondern sollten stattdessen Standardanmeldedaten für Anwendungen verwenden. Benutzerdefinierte JWT-Ansprüche werden ignoriert. Beschränken Sie die Verwendung dieser Rolle auf vertrauenswürdige Umgebungen wie Ihren Backend-Server. |
Nutzer mit der Rolle „Leser“ von Fleet Engine Delivery-Flotten
|
Gewährt die Berechtigung, Lieferfahrzeuge und Aufgaben zu lesen und mithilfe einer Tracking-ID nach Aufgaben zu suchen. Tokens, die von einem Dienstkonto mit dieser Rolle ausgestellt werden, werden in der Regel über den Webbrowser eines Betreibers einer Lieferflotte verwendet. |
Nicht vertrauenswürdiger Fleet Engine Delivery-Fahrernutzer
|
Gewährt die Berechtigung, den Standort des Lieferfahrzeugs zu aktualisieren. Tokens, die von einem Dienstkonto mit dieser Rolle ausgestellt werden, werden in der Regel vom Mobilgerät des Fahrers verwendet. Hinweis: „Nicht vertrauenswürdig“ bezieht sich auf das Gerät eines Fahrers, das nicht von der Unternehmens-IT verwaltet wird, sondern vom Fahrer bereitgestellt wird und in der Regel keine geeigneten IT-Sicherheitskontrollen hat. Organisationen mit BYOD-Richtlinien (Bring Your Own Device) sollten sich für die Sicherheit dieser Rolle entscheiden und sich nur auf die mobile App verlassen, um Standortaktualisierungen des Fahrzeugs an Fleet Engine zu senden. Alle anderen Interaktionen sollten von Ihren Backend-Servern ausgehen. |
Fleet Engine Delivery-Privatnutzer
|
Ermöglicht die Suche nach Aufgaben anhand einer Tracking-ID sowie das Lesen, aber nicht das Aktualisieren von Aufgabeninformationen. Tokens, die von einem Dienstkonto mit dieser Rolle ausgestellt wurden, werden normalerweise über den Webbrowser eines Liefernutzers verwendet. |
Nutzer der vertrauenswürdigen Treiber von Fleet Engine Delivery
|
Gewährt die Berechtigung zum Erstellen und Aktualisieren von Lieferfahrzeugen und Aufgaben, einschließlich der Aktualisierung des Standorts des Lieferfahrzeugs und des Status oder Ergebnisses der Aufgabe. Von einem Dienstkonto mit dieser Rolle ausgegebene Tokens werden in der Regel von den Mobilgeräten Ihrer Fahrer oder von Ihren Backend-Servern verwendet. Hinweis: „Vertrauenswürdig“ bezieht sich auf das Gerät eines Fahrers, das von der Unternehmens-IT verwaltet wird und über entsprechende Sicherheitskontrollen verfügt. Organisationen, die diese Geräte zur Verfügung stellen, können Fleet Engine-Interaktionen in die mobile App einbinden. |
IAM-Rollen und Dienstkonten mit Fleet Engine verwenden
So verwenden Sie Dienstkonten für die Authentifizierung und Autorisierung in Fleet Engine:
Erstellen Sie Dienstkonten in der Google Cloud Console für jede Rolle, die Sie benötigen. Sie benötigen Dienstkonten, um Fahrer-, Verbraucher-, Flottenüberwachungs- und Flottenverwaltungsanwendungen und ‑websites zu authentifizieren – also jede Software, die Zugriff auf Fleet Engine-Daten benötigt. Software, die dieselben Berechtigungen benötigt, kann dasselbe Dienstkonto verwenden.
Weisen Sie jedem Dienstkonto eine Fleet Engine-IAM-Rolle zu. Wählen Sie die Fleet Engine-spezifische IAM-Rolle aus, die die entsprechenden Berechtigungen für den Zugriff auf oder die Aktualisierung Ihrer Daten in Fleet Engine bietet.
Verwenden Sie die entsprechenden Dienstkonten in Ihren Apps und Ihrer Software, um die Verbindung zu Fleet Engine zu authentifizieren und den Zugriff auf die Ressourcen zu autorisieren, die durch die zugewiesene Rolle gewährt werden.
Weitere Informationen dazu, wie Dienstkontorollen in die Fleet Engine-Sicherheit passen, finden Sie unter Sicherheitsübersicht. Eine ausführliche Erläuterung der Dienstkontorollen finden Sie in der Google Cloud-Dokumentation unter IAM-Rollen.
Nächste Schritte
- Lesen Sie mehr über JSON Web Tokens, um deren Verwendung in Fleet Engine zu verstehen.
- Eine Übersicht über die Sicherheit von Fleet Engine finden Sie in der Sicherheitsübersicht.
- Eine vollständige Erläuterung der Dienstkontorollen in der Google Cloud Console finden Sie unter IAM-Rollen.