La configuration correcte d'IAM est une condition préalable à la sécurité et à la gestion des identités de votre système Fleet Engine. Utilisez les rôles IAM pour adapter l'accès aux différentes opérations et données afin de répondre aux exigences des conducteurs, des consommateurs et des gestionnaires de flotte.
Que sont les comptes de service et les rôles IAM ?
Vous configurez des comptes de service dans la console Google Cloud pour authentifier et autoriser l'accès aux données dans Fleet Engine. Fleet Engine dispose d'un ensemble de rôles IAM prédéterminés que vous attribuez à un compte de service pour déterminer les données auxquelles ce compte a accès. Pour en savoir plus, consultez la section Présentation des comptes de service dans la documentation Google Cloud.
Fleet Engine utilise des rôles et des stratégies IAM pour gérer l'autorisation d'accès aux méthodes et ressources de l'API Fleet Engine. Pour en savoir plus, consultez Présentation des rôles dans la documentation Google Cloud. N'utilisez que les rôles de compte de service Fleet Engine décrits dans les sections suivantes.
Pour en savoir plus sur l'attribution de rôles IAM, consultez Attribuer un rôle IAM à l'aide de la console Google Cloud.
Rôles de compte de service Fleet Engine
Le service Mobility que vous choisissez pour votre installation Fleet Engine détermine les rôles et les autorisations inclus.
Les rôles suivants illustrent le fonctionnement des autorisations avec les rôles Fleet Engine :
Les rôles ondemandAdmin et deliveryAdmin peuvent effectuer toutes les opérations dans Fleet Engine. N'utilisez ces rôles que dans des environnements de confiance, par exemple pour les communications entre votre serveur de backend et Fleet Engine.
Les rôles driverSdkUser et consumerSdkUser sont uniquement autorisés à obtenir des informations sur les trajets attribués, et à mettre à jour ou recevoir la position du véhicule. Ces types de rôles sont généralement utilisés par les clients dans des environnements à faible niveau de confiance, tels que les applications de conducteur, de consommateur ou de surveillance.
Les rôles et autorisations accordés pour les trajets à la demande et les tâches planifiées sont décrits dans les tableaux suivants.
Trajets à la demande
| Rôle | Autorisation |
|---|---|
Administrateur Fleet Engine à la demande
|
Accorde des autorisations de lecture, d'écriture et de suppression pour toutes les ressources de véhicules et de trajets. Les comptes principaux disposant de ce rôle n'ont pas besoin d'utiliser de jetons JWT. Ils doivent plutôt utiliser les identifiants par défaut de l'application chaque fois que possible. Ce rôle ignore les revendications JWT personnalisées. Limitez l'utilisation de ce rôle aux environnements de confiance, tels que votre serveur de backend. |
Utilisateur du SDK pilote Fleet Engine
|
Mettez à jour les positions et les itinéraires des véhicules, et récupérez des informations sur les véhicules et les trajets. Utilisez des jetons JWT avec des revendications personnalisées créées avec ce rôle pour l'authentification et l'autorisation à partir des applications de chauffeur pour le covoiturage ou la livraison. |
Utilisateur du SDK client Fleet Engine
|
Recherchez des véhicules et récupérez des informations sur les véhicules et les trajets. Utilisez des jetons JWT avec des revendications personnalisées créées avec ce rôle pour les applications grand public de covoiturage ou de livraison . |
Tâches programmées
| Rôle | Autorisation |
|---|---|
Administrateur Fleet Engine Delivery
|
Accorde des autorisations en lecture, en écriture et en suppression pour les ressources de diffusion. Les comptes principaux disposant de ce rôle n'ont pas besoin d'utiliser de jetons JWT. Ils doivent plutôt utiliser les identifiants par défaut de l'application. Ignore les revendications JWT personnalisées. Limitez l'utilisation de ce rôle aux environnements de confiance, tels que votre serveur backend. |
Lecteur Fleet Engine Delivery
|
Accorde l'autorisation de lire les véhicules de livraison et les tâches, et de rechercher des tâches à l'aide d'un ID de suivi. Les jetons émis par un compte de service disposant de ce rôle sont généralement utilisés à partir du navigateur Web d'un opérateur de flotte de livraison. |
Utilisateur non approuvé Fleet Engine Delivery
|
Accorde l'autorisation de mettre à jour la position du véhicule de livraison. Les jetons émis par un compte de service disposant de ce rôle sont généralement utilisés depuis l'appareil mobile de votre livreur. Remarque : Le terme "non fiable" fait référence à un appareil de chauffeur qui n'est pas géré par l'informatique de l'entreprise, mais qui est fourni par le chauffeur et qui ne dispose généralement pas des contrôles de sécurité informatique appropriés. Les organisations qui appliquent des règles de type "Apportez votre propre appareil" doivent opter pour la sécurité de ce rôle et ne s'appuyer que sur l'application mobile pour envoyer les mises à jour de la position du véhicule à Fleet Engine. Toutes les autres interactions doivent provenir de vos serveurs backend. |
Consommateur Fleet Engine Delivery
|
Accorde l'autorisation de rechercher des tâches à l'aide d'un ID de suivi, et de lire les informations sur les tâches, mais pas de les modifier. Les jetons émis par un compte de service disposant de ce rôle sont généralement utilisés à partir du navigateur Web d'un consommateur de livraison. |
Utilisateur de confiance Fleet Engine Delivery
|
Autorise la création et la mise à jour des véhicules et des tâches de livraison, y compris la mise à jour de la position du véhicule de livraison, ainsi que de l'état ou du résultat de la tâche. Les jetons émis par un compte de service doté de ce rôle sont généralement utilisés depuis les appareils mobiles de vos livreurs ou depuis vos serveurs backend. Remarque : Le terme "de confiance" fait référence à un appareil de chauffeur géré par l'informatique de l'entreprise et doté de contrôles de sécurité appropriés. Les organisations qui fournissent ces appareils peuvent choisir d'intégrer les interactions Fleet Engine dans l'application mobile. |
Utiliser des rôles IAM et des comptes de service avec Fleet Engine
Pour utiliser des comptes de service pour l'authentification et l'autorisation dans Fleet Engine, suivez ces étapes générales :
Créez des comptes de service dans la console Google Cloud pour chaque rôle dont vous avez besoin. Vous avez besoin de comptes de service pour authentifier les applications et les sites Web des conducteurs, des clients, de surveillance de la flotte et de gestion de la flotte, c'est-à-dire tout logiciel devant accéder aux données de Fleet Engine. Les logiciels qui ont besoin des mêmes autorisations peuvent utiliser le même compte de service.
Attribuez un rôle de stratégie IAM Fleet Engine à chaque compte de service. Sélectionnez le rôle de stratégie IAM spécifique à Fleet Engine qui fournit les autorisations appropriées pour accéder à vos données ou les mettre à jour dans Fleet Engine.
Utilisez les comptes de service appropriés dans vos applications et logiciels pour authentifier leur connexion à Fleet Engine et autoriser l'accès aux ressources accordées par le rôle attribué.
Pour en savoir plus sur la façon dont les rôles de compte de service s'intègrent à la sécurité Fleet Engine, consultez Présentation de la sécurité. Pour obtenir une explication complète des rôles de compte de service, consultez Comprendre les rôles IAM dans la documentation Google Cloud.
Étape suivante
- Découvrez les jetons Web JSON pour comprendre leur utilisation dans Fleet Engine.
- Pour obtenir une présentation de la sécurité de Fleet Engine, consultez la Présentation de la sécurité.
- Pour obtenir une explication complète des rôles de compte de service dans la console Google Cloud, consultez Comprendre les rôles IAM.