הגדרת גישה למשאבים של Cloud Build

כברירת מחדל, רק ליוצר של פרויקט Google Cloud יש גישה לפרויקט ולמשאבים שלו. כדי לתת גישה למשתמשים אחרים, אפשר להקצות תפקידים ב-IAM (הפלטפורמה לניהול זהויות והרשאות גישה) בפרויקט או במשאב ספציפי של Cloud Build.

בדף הזה מוסבר איך להגדיר בקרת גישה למשאבי Cloud Build.

לפני שמתחילים

הקצאת תפקידים בפרויקט

המסוף

  1. פותחים את הדף IAM במסוף Google Cloud :

    פתיחת הדף IAM

  2. בוחרים פרויקט ולוחצים על המשך.

  3. לוחצים על הענקת גישה.

  4. מזינים את כתובת האימייל של המשתמש או של חשבון השירות.

  5. בוחרים את התפקיד הרצוי מהתפריט הנפתח. תפקידים ב-Cloud Build מופיעים בקטע Cloud Build.

  6. לוחצים על Save.

gcloud

כדי להקצות תפקיד לחשבון משתמש, מריצים את הפקודה add-iam-policy-binding:

gcloud group add-iam-policy-binding resource \
    --member=principal --role=role-id

כאשר:

לדוגמה, כדי לתת את התפקיד Cloud Build Viewer למשתמש my-user@example.com בפרויקט my-project:

gcloud projects add-iam-policy-binding my-project \
    --member=user:my-user@example.com --role=roles/cloudbuild.builds.viewer

מתן הרשאות להרצת פקודות gcloud

כדי להריץ פקודות של gcloud builds, משתמשים עם תפקידים של cloudbuild.builds.viewer או cloudbuild.builds.editor צריכים גם את ההרשאה serviceusage.services.use. כדי לתת למשתמש את ההרשאה הזו, צריך להקצות לו את התפקיד serviceusage.serviceUsageConsumer.

משתמשים עם התפקידים roles/editor ו-roles/owner יכולים להריץ פקודות gcloud builds בלי ההרשאה הנוספת serviceusage.services.use.

הרשאות לצפייה ביומני בנייה

כדי לצפות ביומני בנייה, נדרשות הרשאות נוספות בהתאם למיקום שבו מאוחסנים יומני הבנייה: בקטגוריה של Cloud Storage שמוגדרת כברירת מחדל או בקטגוריה של Cloud Storage שמוגדרת על ידי המשתמש. מידע נוסף על ההרשאות שנדרשות כדי לצפות ביומני build זמין במאמר צפייה ביומני build.

ביטול תפקידים בפרויקט

המסוף

  1. פותחים את הדף IAM במסוף Google Cloud :

    פתיחת הדף IAM

  2. בוחרים פרויקט ולוחצים על המשך.

  3. בטבלת ההרשאות, מאתרים את מזהה האימייל של החשבון הראשי ולוחצים על סמל העיפרון.

  4. מוחקים את התפקיד שרוצים לבטל.

  5. לוחצים על Save.

gcloud

כדי לבטל תפקיד של משתמש, מריצים את הפקודה remove-iam-policy-binding:

gcloud group remove-iam-policy-binding resource \
    --member=principal --role=role-id

כאשר:

לדוגמה, כדי לבטל את התפקיד Cloud Build Viewer מהמשתמש my-user@example.com בפרויקט my-project:

gcloud projects remove-iam-policy-binding my-project \
    --member=user:my-user@example.com --role=roles/cloudbuild.builds.viewer

צפייה בתפקידים בפרויקט

המסוף

  1. פותחים את הדף IAM במסוף Google Cloud :

    פתיחת הדף IAM

  2. בוחרים פרויקט ולוחצים על המשך.

  3. בקטע תצוגה לפי, לוחצים על תפקידים.

  4. כדי לראות את החשבונות הראשיים עם תפקיד מסוים, מרחיבים את שם התפקיד.

gcloud

כדי להציג את כל המשתמשים שהוקצה להם תפקיד מסוים בפרויקט Google Cloud , מריצים את הפקודה הבאה:

gcloud projects get-iam-policy project-id \
    --flatten="bindings[].members" \
    --format="table(bindings.members)" \
    --filter="bindings.role:role-id"

כאשר:

  • project-id הוא מזהה הפרויקט.

  • role-id הוא שם התפקיד שרוצים להציג את חשבונות המשתמשים שלו.

לדוגמה, כדי להציג את כל החשבונות הראשיים בפרויקט שהוקצה להם התפקיד Google Cloud צפייה בפרויקט Google Cloud , מריצים את הפקודה הבאה:

gcloud projects get-iam-policy my-project \
    --flatten="bindings[].members" \
    --format="table(bindings.members)" \
    --filter="bindings.role:roles/cloudbuild.builds.viewer"

יצירת תפקידים בהתאמה אישית ב-IAM

למשתמשים שרוצים להגדיר תפקידים משלהם שכוללים חבילות של הרשאות שהם בוחרים, IAM מציע תפקידים בהתאמה אישית. הוראות ליצירה ולשימוש בתפקידים מותאמים אישית ב-IAM מופיעות במאמר יצירה וניהול של תפקידים בהתאמה אישית.

המאמרים הבאים