Quando uma aplicação envia um pedido a um cluster anexado através do Connect, tem de passar por três pontos de verificação de segurança.
O pedido é primeiro enviado para a API Google Cloud connectgateway.googleapis.com, que verifica se o autor da chamada tem autorização para usar essa API.
Se for autorizado, o pedido é transmitido ao gateway de ligação para autorização do Google Cloud IAM.
Se for bem-sucedido, o pedido é transmitido ao gateway de ligação ao servidor kube-api do cluster para autorização RBAC.
Se todas estas verificações forem bem-sucedidas, o kube-apiserver do cluster vai publicar o pedido.
Consulte o artigo Conceda funções de IAM aos utilizadores para ver instruções sobre como conceder funções de IAM aos utilizadores do cluster com o Connect Gateway.