בדף הזה מוסבר על אימות של מסד נתונים באמצעות ניהול זהויות והרשאות גישה (IAM) עבור משתמשים בודדים וקבוצות, שמשמש לניהול הגישה למסדי נתונים של AlloyDB ל-PostgreSQL.
אימות מסד נתונים ב-IAM מציע את האפשרויות הבאות:
- אימות IAM פרטני: מוסיפים משתמשים ספציפיים או חשבונות שירות לאשכול.
- אימות IAM של קבוצה: מוסיפים קבוצת IAM לאשכול. כל חברי הקבוצה יורשים את ההרשאות לאימות, וכך קל יותר לנהל את ההרשאות של כמה משתמשים.
אימות אישי שימושי כשצריך לתת גישה ישירה לחשבונות ספציפיים. משתמשים באימות קבוצתי כשרוצים לנהל את הגישה על ידי שינוי החברות בקבוצה, וכך מצמצמים את הצורך להוסיף או להסיר משתמשים ברמת האשכול.
מושגים שקשורים לאימות ב-IAM
כשמשתמשים באימות IAM, הרשאת הגישה למופע AlloyDB לא ניתנת ישירות למשתמש הקצה. במקום זאת, ההרשאות מקובצות בתפקידים, והתפקידים מוקצים לישויות. מידע נוסף מופיע במאמר סקירה כללית על IAM.
אדמינים שמשתמשים באימות מסד נתונים של IAM כדי לאפשר למשתמשים להיכנס למופעים שלהם יכולים להשתמש במדיניות IAM כדי לנהל באופן מרכזי את בקרת הגישה למופעים.
כללי מדיניות IAM כוללים את הישויות הבאות:
חשבונות משתמש. ב-AlloyDB, אפשר להשתמש בחשבון משתמש או בחשבון שירות עבור אפליקציות. מידע נוסף זמין במאמר בנושא חשבונות משתמשים.
תפקידים. כדי לבצע אימות מסד נתונים ב-IAM, לחשבון משתמש צריך להיות הרשאת alloydb.instances.login. ההרשאה הזו כלולה בתפקיד הלקוח של AlloyDB (
roles/alloydb.client). כדי לקבל את ההרשאה הזו, צריך לקשר את המשתמש, חשבון השירות או הקבוצה לתפקיד המוגדר מראש או לתפקיד בהתאמה אישית שכולל את ההרשאה. מידע נוסף זמין במאמר בנושא הרשאות ותפקידים.משאב. המשאבים שהחשבונות הראשיים ניגשים אליהם הם אשכולות AlloyDB. קישורי מדיניות IAM מוחלים ברמת הפרויקט, כך שחשבונות המשתמשים מקבלים הרשאות תפקיד לכל מופעי AlloyDB בפרויקט. מידע נוסף זמין במאמר משאבים.
השוואה בין אפשרויות אימות של מסד נתונים
כדי לבחור את שיטת האימות שמתאימה לתרחיש שלכם לדוגמה, אתם יכולים להיעזר בטבלה הבאה.
| תכונה | אימות מובנה של מסד נתונים | אימות מסד נתונים ב-IAM |
|---|---|---|
| שיטת אימות | סיסמה | טוקן אימות זמני |
| הצפנה של תנועה ברשת | לא נדרש SSL | נדרש SSL |
| ניהול משתמשים | גלילה ידנית | מרכזי באמצעות IAM |
אימות אוטומטי לעומת אימות ידני של מסד נתונים של IAM
ב-AlloyDB יש שתי שיטות לאימות מסד נתונים של IAM: אוטומטית וידנית.
אימות אוטומטי של מסד נתונים של IAM
אימות אוטומטי של מסד נתונים ב-IAM מאפשר להעביר את הבקשה של טוקנים לגישה ואת הניהול שלהם למחבר AlloyDB מתווך, כמו Auth Proxy או אחד ממחברי השפה.
עם אימות אוטומטי של מסד נתונים ב-IAM, אפליקציה צריכה להעביר רק את שם המשתמש של מסד הנתונים ב-IAM בבקשת חיבור מהלקוח. המחבר שולח את פרטי אסימון הגישה למאפיין הסיסמה בשם הלקוח.
אימות ידני של מסד נתונים ב-IAM
אימות ידני של מסד נתונים של IAM מחייב את חשבון המשתמש ב-IAM להעביר באופן מפורש את אסימון הגישה למאפיין הסיסמה בבקשת החיבור של הלקוח. קודם כול, חשבונות המשתמשים צריכים להיכנס ל- Google Cloud ולבקש באופן מפורש את אסימון הגישה מ-IAM.
כדי לשמור רשומות של גישה לנתונים, כולל כניסות לחשבון, אפשר להשתמש ביומני ביקורת של Cloud. יומני הביקורת ב-Cloud מושבתים כברירת מחדל. מפעילים את יומני הביקורת של גישה לנתונים כדי לעקוב אחרי הכניסה.
אימות קבוצות IAM
אימות קבוצות ב-IAM מאפשר לכם לנהל משתמשי AlloyDB ברמת הקבוצה. קבוצת Cloud Identity היא דוגמה לקבוצה. התכונה הזו מפשטת את ניהול המשתמשים במסד הנתונים. אתם יכולים לנהל את התפקידים או ההרשאות של PostgreSQL לכמה משתמשי IAM בו-זמנית, במקום לעדכן כל משתמש או חשבון שירות בנפרד. אפשר גם להעניק ולבטל את תפקידי מסד הנתונים לקבוצה ב-Cloud Identity. כל חשבון חדש שמוסיפים לקבוצת Cloud Identity יורש את ההרשאות והתפקידים של הקבוצה.
באמצעות אימות קבוצות ב-IAM, אפשר לבצע את הפעולות הבאות:
- הוספה של משתמש לקבוצה כך שהמשתמש יקבל בירושה באופן אוטומטי את תפקידי ה-IAM וההרשאות שלו במסד הנתונים.
- כדי להסיר את הרשאות הגישה להתחברות ואת ההרשאות למסד הנתונים של משתמש מאשכולות AlloyDB, צריך להסיר את המשתמש מקבוצה.
- אפשר להעניק הרשאות כניסה או הרשאות למסד נתונים לקבוצה פעם אחת, במקום להעניק את אותן הרשאות כמה פעמים למשתמשים שונים.
- הסרה של הרשאות כניסה או גישה לאובייקט במסד נתונים עבור קבוצה שלמה בבת אחת.
למרות שהרשאות ותפקידים ב-IAM מוקצים ברמת הקבוצה, משתמשים וחשבונות שירות משתמשים בחשבונות ובפרטי הכניסה האישיים שלהם ב-IAM, ולא בחשבון קבוצה משותף, כדי להיכנס. מערכת AlloyDB יוצרת חשבון מסד נתונים באשכול עבור הגורם המורשה הזה במהלך הכניסה הראשונה שלו.
פעילות במסד נתונים וכניסה לחשבון של כל משתמש או חשבון שירות מופיעים ביומני הביקורת. למטרות ביקורת, תוכלו לראות איזה חשבון ביצע איזו פעולה במסד הנתונים.
מידע נוסף על עבודה עם קבוצות ב-Cloud Identity זמין במאמר סקירה כללית על Cloud Identity.
כשמוסיפים משתמש או חשבון שירות לקבוצה, מתרחשים השינויים הבאים ב-AlloyDB:
- אם כבר נתתם לקבוצה הרשאות להתחברות ל-IAM, המשתמש או חשבון השירות יקבלו את היכולת להיכנס לאשכול AlloyDB כי הם שייכים לקבוצה.
- המשתמש מקבל אוטומטית את כל ההרשאות במסד הנתונים או התפקידים שהוקצו לקבוצה.
כשמסירים משתמש או חשבון שירות מהקבוצה, מתרחשים השינויים הבאים ב-AlloyDB:
- המשתמש מאבד את כל ההרשאות במסד הנתונים שקיבל קודם כחבר בקבוצה.
- יכול להיות שלמשתמש עדיין תהיה אפשרות ליצור סשנים חדשים אם הוא יקבל הרשאות כניסה ל-IAM עבור אשכול AlloyDB דרך חברות בקבוצות אחרות. אבל למשתמש לא יהיו הרשאות גישה למסד הנתונים מהקבוצה הקודמת שלו כשהוא ייכנס לחשבון.
שיטות מומלצות
- כשמבטלים את הרשאת הכניסה (
alloydb.databaseUser) לקבוצת IAM ב-Cloud Identity, צריך למחוק את הקבוצה מאשכול AlloyDB. - כשמוחקים קבוצה מ-Cloud Identity, צריך למחוק את הקבוצה הזו מאשכול AlloyDB.
- אפשר להשתמש בקבוצות כדי להגדיר בבסיס הנתונים בקרת גישה מבוססת-תפקידים. צריך להעניק לקבוצה את ההרשאות המינימליות הנדרשות.
מגבלות
- אימות קבוצות IAM זמין בתצוגה מקדימה לאשכולות חדשים של AlloyDB. כדי להפעיל את התכונה הזו באשכול קיים, צריך לפנות לצוות ניהול החשבון של Google Cloud.
- אימות קבוצות IAM נתמך רק בגרסה
POSTGRES_15ואילך של מסד הנתונים בגרסת Preview. - כדי לתמוך באבטחה, כניסות באמצעות אימות מסד נתונים של IAM זמינות רק בחיבור SSL. חיבורים לא מוצפנים נדחים.
- לכל מופע יש מכסה של התחברויות לדקה, שכוללת התחברויות מוצלחות ולא מוצלחות. אם חורגים מהמכסה, הכניסות לא זמינות באופן זמני. מומלץ להימנע מכניסה לחשבון בתדירות גבוהה ולהגביל את הכניסות באמצעות רשתות מורשות.
- כשמשתמשים באימות של קבוצת IAM, אם יש לכם אשכול AlloyDB עם רפליקות לקריאה, צריך להיכנס קודם למופע הראשי לפני שנכנסים למופע הרפליקה לקריאה. אחרי הכניסה הראשונה למופע הראשי, פרטי המשתמשים בקבוצה משוכפלים למופעים המשוכפלים לקריאה. בכניסות הבאות, תוכלו להיכנס ישירות ל-read replica.
- אפשר להוסיף עד 200 קבוצות IAM למופע.
- אי אפשר להוסיף משתמשים פרטיים ב-IAM או חשבונות שירות ששייכים לקבוצה באותו מופע. במילים אחרות, אי אפשר להוסיף חשבון עם הסוג
ALLOYDB_IAM_USERאם כבר קיים חשבון זהה עם הסוגALLOYDB_IAM_GROUP_USERאוALLOYDB_IAM_GROUP_SERVICE_ACCOUNT. אם כבר קיים בחשבון מופע מסוג
ALLOYDB_IAM_USER, אי אפשר להשתמש בחשבון לאימות של קבוצת IAM. סוגי המשתמשים האלה לא מקבלים בירושה תפקידי IAM והרשאות גישה למסד נתונים מקבוצה. כדי לפתור את הבעיה הזו ולהשתמש בחשבון עם אימות קבוצות IAM, צריך להסיר את משתמש ה-IAM או את חשבון השירות הספציפיים. למידע נוסף, ראו משתמש IAM או חשבון שירות קיים לא מקבלים בירושה את הרשאות מסד הנתונים שניתנו לקבוצה שלהם.שינויים בחברות בקבוצות ב-Cloud Identity, כמו הוספה של חשבון, נכנסים לתוקף תוך כ-15 דקות. הזמן הזה הוא בנוסף לזמן שנדרש לשינויים ב-IAM.
אי אפשר להשתמש באימות של קבוצת IAM עם מאגר חיבורים מנוהל.
אי אפשר להשתמש באימות של קבוצות IAM עם זהויות מאוחדות.