כברירת מחדל, רק ליוצר של פרויקט Google Cloud יש גישה לפרויקט ולמשאבים שלו. כדי לתת גישה למשתמשים אחרים, אפשר להקצות תפקידים ב-IAM (הפלטפורמה לניהול זהויות והרשאות גישה) בפרויקט או במשאב ספציפי של Cloud Build.
בדף הזה מוסבר איך להגדיר בקרת גישה למשאבי Cloud Build.
לפני שמתחילים
- כדאי לקרוא ולהבין את המושגים הבסיסיים של IAM.
- מידע על התפקידים וההרשאות ב-Cloud Build
הקצאת תפקידים בפרויקט
המסוף
פותחים את הדף IAM במסוף Google Cloud :
בוחרים פרויקט ולוחצים על המשך.
לוחצים על הענקת גישה.
מזינים את כתובת האימייל של המשתמש או של חשבון השירות.
בוחרים את התפקיד הרצוי מהתפריט הנפתח. תפקידים ב-Cloud Build מופיעים בקטע Cloud Build.
לוחצים על Save.
gcloud
כדי להקצות תפקיד לחשבון משתמש, מריצים את הפקודה add-iam-policy-binding:
gcloud group add-iam-policy-binding resource \
--member=principal --role=role-id
כאשר:
group: קבוצת ה-CLI של gcloud של המשאב שרוצים לעדכן. לדוגמה, אפשר להשתמש בפרויקטים או בארגונים.
resource: שם המשאב.
principal: מזהה של החשבון הראשי, שבדרך כלל נראה כך: principal-type:id. לדוגמה, user:my-user@example.com. רשימה מלאה של סוגי ישויות או חברים מופיעה במאמרי העזרה בנושא קישור מדיניות.
role-id: שם התפקיד.
לדוגמה, כדי לתת את התפקיד Cloud Build Viewer למשתמש my-user@example.com בפרויקט my-project:
gcloud projects add-iam-policy-binding my-project \
--member=user:my-user@example.com --role=roles/cloudbuild.builds.viewer
מתן הרשאות להרצת פקודות gcloud
כדי להריץ פקודות של gcloud builds, משתמשים עם תפקידים של cloudbuild.builds.viewer או cloudbuild.builds.editor צריכים גם את ההרשאה serviceusage.services.use. כדי לתת למשתמש את ההרשאה הזו, צריך להקצות לו את התפקיד serviceusage.serviceUsageConsumer.
משתמשים עם התפקידים roles/editor ו-roles/owner יכולים להריץ פקודות gcloud builds בלי ההרשאה הנוספת serviceusage.services.use.
הרשאות לצפייה ביומני בנייה
כדי לצפות ביומני בנייה, נדרשות הרשאות נוספות בהתאם למיקום שבו מאוחסנים יומני הבנייה: בקטגוריה של Cloud Storage שמוגדרת כברירת מחדל או בקטגוריה של Cloud Storage שמוגדרת על ידי המשתמש. מידע נוסף על ההרשאות שנדרשות כדי לצפות ביומני build זמין במאמר צפייה ביומני build.
ביטול תפקידים בפרויקט
המסוף
פותחים את הדף IAM במסוף Google Cloud :
בוחרים פרויקט ולוחצים על המשך.
בטבלת ההרשאות, מאתרים את מזהה האימייל של החשבון הראשי ולוחצים על סמל העיפרון.
מוחקים את התפקיד שרוצים לבטל.
לוחצים על Save.
gcloud
כדי לבטל תפקיד של משתמש, מריצים את הפקודה remove-iam-policy-binding:
gcloud group remove-iam-policy-binding resource \
--member=principal --role=role-id
כאשר:
group: קבוצת ה-CLI של gcloud של המשאב שרוצים לעדכן. לדוגמה, אפשר להשתמש בפרויקטים או בארגונים.
resource: שם המשאב.
principal: מזהה של החשבון הראשי, שבדרך כלל נראה כך: principal-type:id. לדוגמה, user:my-user@example.com. רשימה מלאה של סוגי ישויות או חברים מופיעה במאמרי העזרה בנושא קישור מדיניות.
role-id: שם התפקיד.
לדוגמה, כדי לבטל את התפקיד Cloud Build Viewer מהמשתמש my-user@example.com בפרויקט my-project:
gcloud projects remove-iam-policy-binding my-project \
--member=user:my-user@example.com --role=roles/cloudbuild.builds.viewer
צפייה בתפקידים בפרויקט
המסוף
פותחים את הדף IAM במסוף Google Cloud :
בוחרים פרויקט ולוחצים על המשך.
בקטע תצוגה לפי, לוחצים על תפקידים.
כדי לראות את החשבונות הראשיים עם תפקיד מסוים, מרחיבים את שם התפקיד.
gcloud
כדי להציג את כל המשתמשים שהוקצה להם תפקיד מסוים בפרויקט Google Cloud , מריצים את הפקודה הבאה:
gcloud projects get-iam-policy project-id \
--flatten="bindings[].members" \
--format="table(bindings.members)" \
--filter="bindings.role:role-id"
כאשר:
project-id הוא מזהה הפרויקט.
role-id הוא שם התפקיד שרוצים להציג את חשבונות המשתמשים שלו.
לדוגמה, כדי להציג את כל החשבונות הראשיים בפרויקט שהוקצה להם התפקיד Google Cloud צפייה בפרויקט Google Cloud , מריצים את הפקודה הבאה:
gcloud projects get-iam-policy my-project \
--flatten="bindings[].members" \
--format="table(bindings.members)" \
--filter="bindings.role:roles/cloudbuild.builds.viewer"
יצירת תפקידים בהתאמה אישית ב-IAM
למשתמשים שרוצים להגדיר תפקידים משלהם שכוללים חבילות של הרשאות שהם בוחרים, IAM מציע תפקידים בהתאמה אישית. הוראות ליצירה ולשימוש בתפקידים מותאמים אישית ב-IAM מופיעות במאמר יצירה וניהול של תפקידים בהתאמה אישית.
המאמרים הבאים
- מידע נוסף על חשבון השירות שמוגדר כברירת מחדל ב-Cloud Build
- איך מגדירים גישה לחשבון שירות ב-Cloud Build
- מידע על ההרשאות שנדרשות כדי לראות את יומני הבנייה