Workload Identity Federation (WIF) permite que New Relic acceda a sus métricas de GCP mediante tokens de corta duración en lugar de claves de larga duración. Crea y controla la cuenta de servicio en su propio proyecto de GCP, por lo que New Relic nunca almacena credenciales estáticas.
Esta guía cubre la configuración manual a través de la UI de New Relic. Si prefiere la infraestructura como código, consulte Automatizar con Terraform.
Sugerencia
¿Ya tiene proyectos conectados con una cuenta de servicio? Agregue nuevos proyectos con WIF junto a ellos — ambos métodos funcionan bajo la misma cuenta de New Relic. Solo siga esta guía para agregar una conexión basada en WIF.
Requisitos
Estos son los requisitos para la integración:
Requisito | Detalles |
|---|---|
Cuenta de New Relic | Necesita una cuenta de New Relic con permisos de administrador. Si aún no tiene una, cree una cuenta de New Relic. |
API de GCP | En el API & Services Library de su proyecto de GCP, habilite cinco API: IAM, Security token Service, Service Account Credentials, Stackdriver monitoreo y Asset. Para obtener la lista completa con enlaces, consulte Habilitar las API de GCP requeridas. |
Permisos de GCP | Necesita permisos para crear cuentas de servicio, grupos de identidades de workload y vinculaciones de IAM — por lo general, el rol Owner o IAM Admin. |
Cuenta de servicio | Crea una cuenta de servicio con los roles Viewer, Service Usage Consumer, Cloud Asset Viewer y Folder Viewer. New Relic asume la identidad de esta cuenta para leer sus métricas. Para conocer los pasos de configuración, consulte Crear o seleccionar una cuenta de servicio. |
Grupo de identidades de workload | Un pool de WIF con un proveedor de OIDC configurado para confiar en New Relic. El asistente de configuración lo guía para crearlo. Para conocer los pasos de configuración, consulte Crear un pool de identidades de workload hasta Configurar los atributos del proveedor. |
Importante
Debido a requisitos de seguridad y cumplimiento, no debe utilizar la integración de New Relic GCP si sus cuentas o datos están sujetos a FedRAMP. El uso de esta característica con cuentas reguladas por FedRAMP está estrictamente prohibido.
Integrar manualmente GCP
Inicie la integración en New Relic
Vaya a Infrastructure > Google Cloud Platform en New Relic.
Seleccione Add a GCP account (o el botón de acción principal si esta es su primera integración).
Seleccione la cuenta de New Relic que desea usar.
En Select instrumentation method, elija Workload Identity Federation.
En Choose setup method, seleccione Manually integrate your GCP project or folder.
Habilitar las API de GCP requeridas
Habilite estas cinco API en su proyecto de GCP. Permiten que New Relic se autentique y recopile datos:
- API de IAM: administrar el acceso a la cuenta de servicio
- API de Security Token Service: intercambia tokens durante la autenticación de WIF
- API de Service Account Credentials: generar tokens de acceso de corta duración
- API de monitoreo de Stackdriver: leer métricas del monitoreo de la nube de GCP
- Asset API: descubrir recursos y metadatos
- Cloud Resource Manager API: obtener
displayNamede la carpeta
Confirme la casilla de verificación una vez que los cinco estén habilitados, luego seleccione Continue.
Crear o seleccionar una cuenta de servicio
En su proyecto de GCP, cree una cuenta de servicio para que New Relic la suplante:
En la consola de GCP, vaya a IAM & Admin > Service Accounts.
Cree una nueva cuenta de servicio o use una existente.
Asigne los siguientes roles a la cuenta de servicio:
Viewer
Service Usage Consumer
Cloud Asset Viewer
- Folder Viewer (requerido solo para integraciones configuradas a nivel de carpeta)
Seleccione Save.
Importante
Para monitorear cada proyecto en una carpeta a través de una conexión, otorgue estos roles en la carpeta en lugar de en un solo proyecto. Consulte Integrar a nivel de carpeta.
Crear un pool de identidades de workload
Un grupo de identidades de workload es un contenedor para identidades externas (como New Relic) en las que confía.
- En la consola de GCP, vaya a IAM & Admin > Workload Identity Federation.
- Seleccione Get Started (o Create Pool).
- Ingrese un nombre y una descripción para el pool, luego habilite el pool.
- Seleccione Continue.
Agregue un proveedor de OIDC al grupo
Esto le indica a GCP que confíe en los tokens firmados por New Relic.
En Select a provider, elija OpenID Connect (OIDC).
Copie estos valores de la UI de New Relic en la consola de GCP:
- Provider pool name: se muestra en la pantalla de configuración de New Relic.
- Issuer URL: se muestra en la pantalla de configuración de New Relic (por ejemplo,
https://oidc.newrelic.com/r/gcp-cmp).
En Allowed audiences, selecciónelo y mantenga la audiencia predeterminada sin seleccionar.
Copiar el Audience URL desde la UI de New Relic.
Seleccione Continue.
Configurar atributos del proveedor
Los mapeos de atributos le indican a GCP cómo leer los tokens de New Relic. Agregue estos dos mapeos:
| Atributo de Google | Atributo de OIDC |
|---|---|
google.subject | assertion.sub |
attribute.nr_account_id | assertion.nr_account_id |
La UI de New Relic muestra el ID de su cuenta completado previamente. Cópielo en el campo de condición en GCP.
Importante
La condición del atributo garantiza que solo su cuenta de New Relic pueda usar este grupo. Sin ella, cualquier cuenta de New Relic podría acceder a su proyecto de GCP.
Otorgar acceso al pool
Conecte el grupo de identidades a su cuenta de servicio para que New Relic pueda suplantarla:
En los detalles del pool, seleccione Grant Access.
Habilitar Grant access using service account impersonation.
Seleccione la cuenta de servicio que creó en el paso Crear o seleccionar una cuenta de servicio.
En Add principals, seleccione Principal with access.
Agregue el atributo de identidad
nr_account_idcon el valor de su ID de cuenta de New Relic.Seleccione Save.
Descargar y cargar el archivo de configuración
Este paso vincula su configuración de GCP con New Relic:
En la consola de GCP, en la sección Connected Service Accounts del grupo, seleccione la cuenta de servicio.
Establezca estos parámetros:
- Service Provider: seleccione el proveedor que acaba de crear.
- OIDC ID Token Path: seleccionar
/ - Format Type: JSON
Seleccione Download Config para obtener un archivo JSON.
Regrese a la pantalla de configuración de New Relic y cargue este archivo JSON.
New Relic valida la configuración con una autenticación de prueba. Si tiene éxito, verá un mensaje Connection succeeded.
Importante
No cierre la pestaña del navegador antes de seleccionar Continue después de la carga. Si lo hace, pierde su progreso.
Seleccionar proyectos y servicios
Después de verificar la conexión:
New Relic enumera los proyectos de GCP a los que puede acceder su cuenta de servicio.
Expanda un proyecto para ver los servicios disponibles.
Seleccione los servicios que desea monitorear.
Seleccione Instrument para comenzar a recopilar datos.
Los servicios se dividen en dos categorías:
Full entity support — métricas, entidades en el explorador de entidades y dashboards.
Metrics only — New Relic recopila métricas, pero no crea una entidad.
Integrar a nivel de carpeta
Con la federación de identidades de workload, puede integrar un solo proyecto o una carpeta completa de proyectos. En GCP, cuando otorga roles de IAM a nivel de carpeta, todos los proyectos dentro de esa carpeta los heredan. Por lo tanto, si otorga los roles de la cuenta de servicio en una carpeta en lugar de en un proyecto, New Relic puede monitorear todos los proyectos en esa carpeta a través de una sola conexión.
Para hacer esto, en Crear o seleccionar una cuenta de servicio, otorgue a la cuenta de servicio los roles Viewer, Service Usage Consumer, Cloud Asset Viewer y Folder Viewer en la carpeta en lugar de en un solo proyecto. Cuando llegue a Seleccionar proyectos y servicios, New Relic enumera cada proyecto en esa carpeta para que pueda elegir cuáles monitorear.
Ver tus datos de GCP
Después de completar la configuración, New Relic inicia el monitoreo de sus datos de GCP a intervalos de sondeo regulares, y sus datos aparecen en la UI de New Relic después de unos minutos. Para aprender a verlos, consultarlos y explorarlos — incluidos dashboards, alertas y entidades —, consulte Ver y consultar sus datos de GCP.
Vincular varios proyectos de Google
Una única configuración de WIF otorga acceso a los proyectos de GCP para los que su cuenta de servicio tiene permisos. Durante la configuración, New Relic enumera todos los proyectos accesibles para que pueda seleccionar cuáles monitorear.
Para monitorear proyectos adicionales de GCP más adelante:
- Si los nuevos proyectos están en la misma organización de GCP y su cuenta de servicio ya tiene acceso, vaya a Infrastructure > GCP > Manage services y agréguelos.
- Si los nuevos proyectos requieren una cuenta de servicio o un grupo de identidades diferente, repita la configuración para crear una nueva conexión WIF.
Administrar servicios
Después de la configuración, puede cambiar qué servicios se monitorean para cada proyecto:
- Vaya a one.newrelic.com > All capabilities > Infrastructure > GCP.
- Seleccione Manage services junto a su cuenta.
- Active o desactive los servicios por proyecto.
- Guarde sus cambios.
Deshabilitar o desvincular sus integraciones de GCP
Puede deshabilitar servicios individuales o desconectar completamente su proyecto de GCP de New Relic.
Deshabilitar uno o más servicios de GCP
- Vaya a Infrastructure > GCP > Manage services.
- Desmarque la casilla de verificación de cada servicio que desee deshabilitar.
- Guarde sus cambios.
Desconectar la cuenta de GCP por completo
- Vaya a Infrastructure > GCP > Manage services.
- Seleccione Unlink this account.
- Guarde sus cambios.
Después de desvincular en New Relic, realice la limpieza en el lado de GCP:
- Abra la consola de GCP y vaya a IAM & Admin > Workload Identity Federation.
- Elimine el pool de identidades que creó para New Relic o quite el proveedor de OIDC de este.
- Opcionalmente, elimine la cuenta de servicio si se creó exclusivamente para New Relic.