Cuando una aplicación envía una solicitud a un clúster conectado a través de Connect, debe pasar por tres puntos de control de seguridad.
La solicitud se envía primero a la API de connectgateway.googleapis.com de la API de Google Cloud, que verifica que el emisor tenga autorización para usar esa API.
Si se autoriza, la solicitud se pasa a Connect Gateway para la autorización de Google Cloud IAM.
Si esto se realiza con éxito, la solicitud se pasa a Connect Gateway y al servidor kube-api del clúster para la autorización de RBAC.
Si todas estas verificaciones tienen éxito, el kube-apiserver del clúster entregará la solicitud.
Consulta Otorga roles de IAM a usuarios para obtener instrucciones sobre cómo otorgar roles de IAM a los usuarios de clústeres con Connect Gateway.