תפקידים והרשאות ב-Apigee Spaces

הדף הזה רלוונטי ל-Apigee ול-Apigee Hybrid.

לעיון במסמכי התיעוד של Apigee Edge

בדף הזה מפורטות ההרשאות והתפקידים בניהול הזהויות והרשאות הגישה שנדרשים לשימוש ב-Apigee Spaces ולניהול המשאבים של Spaces.

כשמשתמשים במרחבים, חשוב לזכור שהרשאות ותפקידי IAM מוענקים בעיקר ברמת המרחב, ומאפשרים למשתמשי Apigee לצפות רק בקבוצת המשנה של משאבי ה-API שהוקצו למרחב ולנהל אותם. זהו שינוי בהתנהגות בהשוואה להקשרים של Apigee שבהם לא נעשה שימוש במרחבים, והתפקידים וההרשאות שניתנים למשתמשי Apigee לניהול משאבי API בדרך כלל מאפשרים גישה לכל המשאבים מהסוג הזה.

מידע נוסף על תפקידי ברירת המחדל וההרשאות הנדרשות כשמשתמשים ב-Spaces מופיע בקטעים הבאים:

תפקידים והרשאות ליצירה ולניהול של מרחבי Apigee

הוספנו תפקידים והרשאות חדשים ל-IAM כדי להקל על השימוש ב-Apigee Spaces בארגוני Apigee בתרחישי שימוש נפוצים, כמו שמוצג בקטעים הבאים.

תפקידים מוגדרים מראש ב-Apigee Spaces

תפקיד תיאור היקף
apigee.spaceContentEditor התפקיד הזה מעניק גישה מלאה למשאבים שאפשר לשייך למרחב. צריך להקצות את התפקיד הזה ברמת המרחב. Apigee Space
apigee.spaceContentViewer התפקיד הזה מספק הרשאת קריאה בלבד למשאבים שאפשר לשייך למרחב. צריך להקצות את התפקיד הזה ברמת המרחב. Apigee Space
apigee.spaceConsoleUser ההרשאות המינימליות שנדרשות לניהול משאבים במרחב באמצעות המסוף. ההרשאות ניתנות ברמת הפרויקט למשתמשים עם גישה למשאבים במרחב הזה. Google Cloud Google Cloud פרויקט אחד (Google Cloud )

כדי לאפשר למשתתפים במרחב לנהל משאבים במרחב, משתמשים בשיטה setIamPolicy במשאב של המרחב כדי להעניק למשתתף את התפקיד apigee.spaceContentEditor. מידע נוסף זמין במאמר הוספת משתמש בארגון למרחב.

כדי לאפשר למשתתפים במרחב להשתמש בממשק המשתמש של Apigee כדי לנהל משאבים במרחב, צריך להעניק למשתתפים את התפקיד apigee.spaceConsoleUser בפרויקט Google Cloud . מידע נוסף זמין במאמר צפייה במשאבי מרחב במסוף. Google Cloud

אם יש לכם תרחיש מורכב יותר, או שאתם רוצים להבין איך השימוש ב-Spaces משנה את היררכיית ההרשאות ב-IAM, תוכלו לעיין במאמר היררכיית ההרשאות ב-IAM ב-Apigee Spaces.

ההרשאות שנדרשות ליצירה ולניהול של מרחבי Apigee

נוספו הרשאות חדשות ל-IAM כדי לאפשר יצירה וניהול של מרחבים, כפי שמתואר בטבלה הבאה. למשתמשי Apigee שהוקצה להם התפקיד apigee.admin יהיו ההרשאות הנדרשות ליצירה ולניהול של מרחב בארגון Apigee.

פעולה נדרשת הרשאה
איך יוצרים מרחבים apigee.spaces.create
עדכון המרחב apigee.spaces.update
מחיקת מרחב apigee.spaces.delete
קבלת פרטים על מרחב apigee.spaces.get
רשימת כל המרחבים בארגון Apigee apigee.spaces.list
קבלת מדיניות IAM שמשויכת למרחב apigee.spaces.getIamPolicy
הגדרת מדיניות IAM שמשויכת למרחב apigee.spaces.setIamPolicy

הצגת משאבים של מרחבים במסוף Google Cloud

כדי להציג את משאבי ה-API שמשויכים למרחבים באמצעות ממשק המשתמש של Apigee, צריך להקצות למשתמשים תפקיד בהתאמה אישית: apigee.spaceConsoleUser.

מידע נוסף על שימוש בממשק המשתמש כדי להציג ולנהל משאבי API ב-Spaces זמין במאמר ניהול משאבי API ב-Apigee Spaces.

צריך לוודא שהתפקיד המותאם אישית הזה מוקצה לכל משתמש שרוצה להשתמש בממשק המשתמש של Apigee כדי להציג ולנהל משאבים של Space. אם התפקיד apigee.spaceConsoleUser עדיין לא זמין ב-IAM למשתמשים שלכם, צריך לבקש מהאדמין של הארגון להוסיף את התפקיד לפרויקט Google Cloud של הארגון.

האדמין יכול ליצור את התפקיד באמצעות הפקודה הבאה:

gcloud iam roles create apigee.spaceConsoleUser \
  --project="PROJECT_ID" \
  --title="Apigee Space Console User" \
  --description="Apigee Space Console User"\
  --permissions="apigee.entitlements.get,apigee.organizations.get,apigee.organizations.list,apigee.projectorganizations.get,resourcemanager.projects.get,apigee.spaces.list,apigee.spaces.get,apigee.deployments.list,apigee.environments.list,apigee.environments.get,apigee.envgroups.list,apigee.envgroupattachments.list,apigee.instances.list,apigee.apps.list" \
  --stage=GA

מחליפים את PROJECT_ID בשם הפרויקט שבו נוצר הארגון של Apigee. Google Cloud

הצגה והקצאה של תפקידים באמצעות IAM במסוף Google Cloud

אפשר לאשר את הקצאות התפקידים וההרשאות שניתנו לחברים במרחב ולאדמינים בארגון ברמת הפרויקט Google Cloud באמצעות IAM במסוף Google Cloud .

כדי לבדוק את התפקידים

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM
  2. בוחרים את הפרויקט.
  3. בעמודה Principal, מחפשים את כל השורות שמזהות אתכם או קבוצה שאתם נכללים בה. כדי לברר באילו קבוצות אתם נכללים, פנו לאדמין.

  4. בודקים את העמודה Role בכל השורות שבהן מצוין או מופיע השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.

כדי להעניק את התפקידים

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM
  2. בוחרים את הפרויקט.
  3. לוחצים על Grant access.
  4. בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.

  5. בוחרים תפקיד מהרשימה Select a role.
  6. כדי להקצות עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
  7. לוחצים על Save.

כדי לבדוק את מדיניות ה-IAM שחלה ברמת המרחב, אפשר לעיין במאמר ניהול משתתפים ותפקידים במרחב.