הדף הזה רלוונטי ל-Apigee ול-Apigee Hybrid.
לעיון במסמכי התיעוד של
Apigee Edge
בדף הזה מפורטות ההרשאות והתפקידים בניהול הזהויות והרשאות הגישה שנדרשים לשימוש ב-Apigee Spaces ולניהול המשאבים של Spaces.
כשמשתמשים במרחבים, חשוב לזכור שהרשאות ותפקידי IAM מוענקים בעיקר ברמת המרחב, ומאפשרים למשתמשי Apigee לצפות רק בקבוצת המשנה של משאבי ה-API שהוקצו למרחב ולנהל אותם. זהו שינוי בהתנהגות בהשוואה להקשרים של Apigee שבהם לא נעשה שימוש במרחבים, והתפקידים וההרשאות שניתנים למשתמשי Apigee לניהול משאבי API בדרך כלל מאפשרים גישה לכל המשאבים מהסוג הזה.
מידע נוסף על תפקידי ברירת המחדל וההרשאות הנדרשות כשמשתמשים ב-Spaces מופיע בקטעים הבאים:
- תפקידים והרשאות ליצירה ולניהול של Apigee Spaces
- צפייה במשאבים של מרחב ב Google Cloud מסוף
- צפייה בתפקידים והקצאתם באמצעות IAM במסוף Google Cloud
תפקידים והרשאות ליצירה ולניהול של מרחבי Apigee
הוספנו תפקידים והרשאות חדשים ל-IAM כדי להקל על השימוש ב-Apigee Spaces בארגוני Apigee בתרחישי שימוש נפוצים, כמו שמוצג בקטעים הבאים.
תפקידים מוגדרים מראש ב-Apigee Spaces
| תפקיד | תיאור | היקף |
|---|---|---|
apigee.spaceContentEditor |
התפקיד הזה מעניק גישה מלאה למשאבים שאפשר לשייך למרחב. צריך להקצות את התפקיד הזה ברמת המרחב. | Apigee Space |
apigee.spaceContentViewer |
התפקיד הזה מספק הרשאת קריאה בלבד למשאבים שאפשר לשייך למרחב. צריך להקצות את התפקיד הזה ברמת המרחב. | Apigee Space |
apigee.spaceConsoleUser |
ההרשאות המינימליות שנדרשות לניהול משאבים במרחב באמצעות המסוף. ההרשאות ניתנות ברמת הפרויקט למשתמשים עם גישה למשאבים במרחב הזה. Google Cloud Google Cloud | פרויקט אחד (Google Cloud ) |
כדי לאפשר למשתתפים במרחב לנהל משאבים במרחב, משתמשים בשיטה setIamPolicy במשאב של המרחב כדי להעניק למשתתף את התפקיד apigee.spaceContentEditor. מידע נוסף זמין במאמר
הוספת משתמש בארגון למרחב.
כדי לאפשר למשתתפים במרחב להשתמש בממשק המשתמש של Apigee כדי לנהל משאבים במרחב, צריך להעניק למשתתפים את התפקיד apigee.spaceConsoleUser בפרויקט Google Cloud . מידע נוסף זמין במאמר צפייה במשאבי מרחב במסוף. Google Cloud
אם יש לכם תרחיש מורכב יותר, או שאתם רוצים להבין איך השימוש ב-Spaces משנה את היררכיית ההרשאות ב-IAM, תוכלו לעיין במאמר היררכיית ההרשאות ב-IAM ב-Apigee Spaces.
ההרשאות שנדרשות ליצירה ולניהול של מרחבי Apigee
נוספו הרשאות חדשות ל-IAM כדי לאפשר יצירה וניהול של מרחבים, כפי שמתואר בטבלה הבאה. למשתמשי Apigee שהוקצה להם התפקיד apigee.admin יהיו ההרשאות הנדרשות ליצירה ולניהול של מרחב בארגון Apigee.
| פעולה | נדרשת הרשאה |
|---|---|
| איך יוצרים מרחבים | apigee.spaces.create |
| עדכון המרחב | apigee.spaces.update |
| מחיקת מרחב | apigee.spaces.delete |
| קבלת פרטים על מרחב | apigee.spaces.get |
| רשימת כל המרחבים בארגון Apigee | apigee.spaces.list |
| קבלת מדיניות IAM שמשויכת למרחב | apigee.spaces.getIamPolicy |
| הגדרת מדיניות IAM שמשויכת למרחב | apigee.spaces.setIamPolicy |
הצגת משאבים של מרחבים במסוף Google Cloud
כדי להציג את משאבי ה-API שמשויכים למרחבים באמצעות ממשק המשתמש של Apigee, צריך להקצות למשתמשים תפקיד בהתאמה אישית: apigee.spaceConsoleUser.
מידע נוסף על שימוש בממשק המשתמש כדי להציג ולנהל משאבי API ב-Spaces זמין במאמר ניהול משאבי API ב-Apigee Spaces.
צריך לוודא שהתפקיד המותאם אישית הזה מוקצה לכל משתמש שרוצה להשתמש בממשק המשתמש של Apigee כדי להציג ולנהל משאבים של Space. אם התפקיד apigee.spaceConsoleUser עדיין לא זמין ב-IAM למשתמשים שלכם, צריך לבקש מהאדמין של הארגון להוסיף את התפקיד לפרויקט Google Cloud של הארגון.
האדמין יכול ליצור את התפקיד באמצעות הפקודה הבאה:
gcloud iam roles create apigee.spaceConsoleUser \ --project="PROJECT_ID" \ --title="Apigee Space Console User" \ --description="Apigee Space Console User"\ --permissions="apigee.entitlements.get,apigee.organizations.get,apigee.organizations.list,apigee.projectorganizations.get,resourcemanager.projects.get,apigee.spaces.list,apigee.spaces.get,apigee.deployments.list,apigee.environments.list,apigee.environments.get,apigee.envgroups.list,apigee.envgroupattachments.list,apigee.instances.list,apigee.apps.list" \ --stage=GA
מחליפים את PROJECT_ID בשם הפרויקט שבו נוצר הארגון של Apigee. Google Cloud
הצגה והקצאה של תפקידים באמצעות IAM במסוף Google Cloud
אפשר לאשר את הקצאות התפקידים וההרשאות שניתנו לחברים במרחב ולאדמינים בארגון ברמת הפרויקט Google Cloud באמצעות IAM במסוף Google Cloud .
כדי לבדוק את התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הפרויקט.
-
בעמודה Principal, מחפשים את כל השורות שמזהות אתכם או קבוצה שאתם נכללים בה. כדי לברר באילו קבוצות אתם נכללים, פנו לאדמין.
- בודקים את העמודה Role בכל השורות שבהן מצוין או מופיע השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.
כדי להעניק את התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הפרויקט.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- בוחרים תפקיד מהרשימה Select a role.
- כדי להקצות עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
- לוחצים על Save.
כדי לבדוק את מדיניות ה-IAM שחלה ברמת המרחב, אפשר לעיין במאמר ניהול משתתפים ותפקידים במרחב.