Workload Identity Federation (WIF) permet à New Relic d'accéder à vos métriques GCP à l'aide de jetons de courte durée au lieu de clés de longue durée. Vous créez et contrôlez le compte de service dans votre propre projet GCP, de sorte que New Relic ne stocke jamais d'identifiants statiques.
Ce guide couvre la configuration manuelle via l'UI de New Relic. Si vous préférez l'infrastructure as code, consultez Automatiser avec Terraform.
Conseil
Vous avez déjà des projets connectés avec un compte de service ? Ajoutez de nouveaux projets avec WIF en parallèle — les deux méthodes fonctionnent sous le même compte New Relic. Suivez simplement ce guide pour ajouter une connexion basée sur WIF.
Exigences
Voici les prérequis pour l'intégration :
Exigence | Détails |
|---|---|
Compte New Relic | Vous avez besoin d'un compte New Relic avec des autorisations d'administrateur. Si vous n'en avez pas déjà un, créez un compte New Relic. |
API GCP | Dans le API & Services Library de votre projet GCP, activez cinq API : IAM, Security Token Service, Service Account Credentials, Stackdriver Monitoring et Asset. Pour la liste complète avec les liens, consultez Activer les API GCP requises. |
Autorisations GCP | Vous avez besoin d'autorisations pour créer des comptes de service, des pools d'identités de workload et des liaisons IAM — généralement le rôle Owner ou IAM Admin. |
Compte de service | Vous créez un compte de service avec les rôles Viewer, Service Usage Consumer, Cloud Asset Viewer et Folder Viewer. New Relic emprunte l'identité de ce compte pour lire vos métriques. Pour les étapes de configuration, consultez Créer ou sélectionner un compte de service. |
Pool d’identités de workload | Un pool WIF avec un fournisseur OIDC configuré pour faire confiance à New Relic. L'assistant de configuration vous guide pour le créer. Pour les étapes de configuration, consultez Créer un pool d'identités de workload jusqu'à Configurer les attributs du fournisseur. |
Important
En raison des exigences de sécurité et de conformité, vous ne devez pas utiliser l’intégration GCP de New Relic si vos comptes ou vos données sont soumis à FedRAMP. L’utilisation de cette fonctionnalité avec des comptes réglementés par FedRAMP est strictement interdite.
Intégrer manuellement GCP
Démarrer l'intégration dans New Relic
Accédez à Infrastructure > Google Cloud Platform dans New Relic.
Sélectionnez Add a GCP account (ou le bouton d'action principal s'il s'agit de votre première intégration).
Sélectionnez le compte New Relic que vous souhaitez utiliser.
Sous Select instrumentation method, choisissez Workload Identity Federation.
Sous Choose setup method, sélectionnez Manually integrate your GCP project or folder.
Activez les API GCP requises
Activez ces cinq API dans votre projet GCP. Elles permettent à New Relic de s'authentifier et de collecter des données :
- API IAM: gérer l'accès au compte de service
- API Security Token Service: échanger des jetons lors de l’authentification WIF
- Service Account Credentials API: générer des jetons d'accès de courte durée
- API de monitoring Stackdriver: lire les métriques du monitoring cloud GCP
- API Asset: découvrir les ressources et les métadonnées
- API Cloud Resource Manager: obtenir
displayNamedu dossier
Cochez la case une fois que les cinq sont activés, puis sélectionnez Continue.
Créer ou sélectionner un compte de service
Dans votre projet GCP, créez un compte de service dont New Relic pourra emprunter l'identité :
Dans la console GCP, accédez à IAM & Admin > Service Accounts.
Créez un nouveau compte de service, ou utilisez-en un existant.
Attribuez les rôles suivants au compte de service :
Viewer
Service Usage Consumer
Cloud Asset Viewer
- Folder Viewer (requis uniquement pour les intégrations configurées au niveau du dossier)
Sélectionnez Save.
Important
Pour monitorer chaque projet d'un dossier via une seule connexion, accordez ces rôles sur le dossier au lieu d'un seul projet. Consultez Intégrer au niveau du dossier.
Créer un pool d'identités de workload
Un pool d’identités de workload est un conteneur pour les identités externes (telles que New Relic) auxquelles vous faites confiance.
- Dans la console GCP, accédez à IAM & Admin > Workload Identity Federation.
- Sélectionnez Get Started (ou Create Pool).
- Saisissez un nom et une description pour le pool, puis activez le pool.
- Sélectionnez Continue.
Ajouter un fournisseur OIDC au pool
Cela indique à GCP de faire confiance aux jetons signés par New Relic.
Sous Select a provider, choisissez OpenID Connect (OIDC).
Copiez ces valeurs depuis l'UI de New Relic dans la console GCP :
- Provider pool name: affiché dans l'écran de configuration de New Relic.
- Issuer URL: affiché dans l'écran de configuration de New Relic (par exemple,
https://oidc.newrelic.com/r/gcp-cmp).
Sous Allowed audiences, sélectionnez-le et laissez l'audience par défaut non sélectionnée.
Copiez le Audience URL depuis l'UI de New Relic.
Sélectionnez Continue.
Configurer les attributs du fournisseur
Les modélisations d’attributs indiquent à GCP comment lire les jetons de New Relic. Ajoutez ces deux modélisations :
| Attribut Google | Attribut OIDC |
|---|---|
google.subject | assertion.sub |
attribute.nr_account_id | assertion.nr_account_id |
L'UI de New Relic affiche l'ID de votre compte prérempli. Copiez-le dans le champ de condition dans GCP.
Important
La condition d’attribut garantit que seul votre compte New Relic peut utiliser ce pool. Sans elle, n’importe quel compte New Relic pourrait potentiellement accéder à votre projet GCP.
Accorder l'accès au pool
Connectez le pool d'identités à votre compte de service afin que New Relic puisse emprunter son identité :
Dans les détails du pool, sélectionnez Grant Access.
Activer Grant access using service account impersonation.
Sélectionnez le compte de service que vous avez créé à l'étape Créer ou sélectionner un compte de service.
Sous Add principals, sélectionnez Principal with access.
Ajoutez l'attribut d'identité
nr_account_idavec la valeur de votre ID de compte New Relic.Sélectionnez Save.
Télécharger et téléverser le fichier de configuration
Cette étape relie votre configuration GCP à New Relic :
Dans la console GCP, dans la section Connected Service Accounts du pool, sélectionnez le compte de service.
Définissez ces paramètres :
- Service Provider: sélectionnez le fournisseur que vous venez de créer.
- OIDC ID Token Path: sélectionnez
/ - Format Type: JSON
Sélectionnez Download Config pour obtenir un fichier JSON.
Retournez à l'écran de configuration de New Relic et téléversez ce fichier JSON.
New Relic valide la configuration avec une authentification de test. Si cela réussit, vous verrez un message Connection succeeded.
Important
Ne fermez pas l'onglet du navigateur avant de sélectionner Continue après le téléversement. Si vous le faites, vous perdez votre progression.
Sélectionner des projets et des services
Une fois la connexion vérifiée :
New Relic répertorie les projets GCP auxquels votre compte de service peut accéder.
Développez un projet pour voir les services disponibles.
Sélectionnez les services que vous souhaitez monitorer.
Sélectionnez Instrument pour commencer à collecter des données.
Les services se divisent en deux catégories :
Full entity support — métriques, entité dans l'explorateur d'entités et dashboard.
Metrics only — New Relic collecte des métriques, mais ne crée pas d'entité.
Intégrer au niveau du dossier
Avec la fédération d'identités de workload, vous pouvez intégrer un seul projet ou un dossier entier de projets. Dans GCP, lorsque vous accordez des rôles IAM au niveau du dossier, chaque projet de ce dossier en hérite. Ainsi, si vous accordez les rôles du compte de service sur un dossier au lieu d'un seul projet, New Relic peut monitorer tous les projets de ce dossier via une seule connexion.
Pour ce faire, dans Créer ou sélectionner un compte de service, accordez au compte de service les rôles Viewer, Service Usage Consumer, Cloud Asset Viewer et Folder Viewer sur le dossier plutôt que sur un seul projet. Lorsque vous atteignez Sélectionner des projets et des services, New Relic répertorie chaque projet de ce dossier afin que vous puissiez choisir ceux à monitorer.
Afficher vos données GCP
Une fois la configuration terminée, New Relic commence à monitorer vos données GCP à des intervalles d’interrogation réguliers, et vos données apparaissent dans l’UI de New Relic après quelques minutes. Pour savoir comment les afficher, les requêter et les explorer — y compris les dashboards, les alertes et les entités —, consultez Afficher et requêter vos données GCP.
Lier plusieurs projets Google
Une seule configuration WIF accorde l'accès aux projets GCP pour lesquels votre compte de service a des autorisations. Lors de la configuration, New Relic répertorie tous les projets accessibles afin que vous puissiez sélectionner ceux à monitorer.
Pour monitorer des projets GCP supplémentaires ultérieurement :
- Si les nouveaux projets se trouvent dans la même organisation GCP et que votre compte de service y a déjà accès, accédez à Infrastructure > GCP > Manage services et ajoutez-les.
- Si les nouveaux projets nécessitent un compte de service ou un pool d’identités différent, répétez la configuration pour créer une nouvelle connexion WIF.
Gérer les services
Après la configuration, vous pouvez modifier les services qui sont monitorés pour chaque projet :
- Allez à one.newrelic.com > All capabilities > Infrastructure > GCP.
- Sélectionnez Manage services à côté de votre compte.
- Activez ou désactivez les services par projet.
- Enregistrez vos modifications.
Désactiver ou dissocier vos intégrations GCP
Vous pouvez désactiver des services individuels ou déconnecter complètement votre projet GCP de New Relic.
Désactiver un ou plusieurs services GCP
- Allez à Infrastructure > GCP > Manage services.
- Décochez la case de chaque service que vous souhaitez désactiver.
- Enregistrez vos modifications.
Déconnecter entièrement le compte GCP
- Allez à Infrastructure > GCP > Manage services.
- Sélectionnez Unlink this account.
- Enregistrez vos modifications.
Après la dissociation dans New Relic, effectuez un nettoyage côté GCP :
- Ouvrez la console GCP et accédez à IAM & Admin > Workload Identity Federation.
- Supprimez le pool d'identités que vous avez créé pour New Relic, ou retirez le fournisseur OIDC de celui-ci.
- En option, supprimez le compte de service s’il a été créé uniquement pour New Relic.