שליטה בגישה באמצעות תגים

בדף הזה מוסבר איך להשתמש בתגים כדי לנהל משאבים ב-Cloud Data Fusion.

אפשר לצרף תגים למופעים של Cloud Data Fusion. הוספת תגים מספקת מטא-נתונים חיוניים למשאבים, ועוזרת בארגון, במעקב אחר עלויות וביישום אוטומטי של מדיניות.

מידע על התגים

תג הוא צמד מפתח/ערך שאפשר לצרף למשאב ב-Google Cloud. אתם יכולים להשתמש בתגים כדי להגדיר תנאי לאישור או לדחייה של כללי מדיניות אם תג ספציפי מצורף או לא מצורף למשאב. לדוגמה, אתם יכולים להתנות את מתן התפקידים ב-IAM בהתאם לתגים. לסקירה כללית על התגים

כדי לצרף תגים למשאבים, יוצרים משאב של קישור בין תגים שמקשר את הערך ל Google Cloud משאב.

לפני שמתחילים

כדי לקבל הרשאות לתרחישי השימוש הבאים, צריך לבקש מהאדמין להקצות את התפקיד המוצע ברמה המתאימה של היררכיית המשאבים. מידע נוסף על IAM ב-Cloud Data Fusion זמין במאמר בקרת גישה באמצעות IAM.

תפקידים והרשאות נדרשים

כדי לקבל את ההרשאות שנדרשות לשימוש בתגים לניהול מופעים ב-Cloud Data Fusion, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בחשבון השירות של Cloud Data Fusion, ובחשבון השירות שמשמש כברירת המחדל של Compute Engine או בחשבון שירות בהתאמה אישית:

  • כדי לראות את הגדרות התגים ואת התגים שמצורפים למופעים: צפייה בתגים (roles/resourcemanager.tagViewer)
  • כדי ליצור, לעדכן ולמחוק הגדרות של תגים: Tag Administrator (roles/resourcemanager.tagAdmin)
  • כדי לנהל תגים ברמת הארגון: צפייה בארגון (roles/resourcemanager.organizationViewer) – במשאב הארגון
  • כדי להוסיף ולהסיר תגים שמצורפים למופעים: Tag User (roles/resourcemanager.tagUser) – גם לערך התג וגם למשאבים שמצורף אליהם ערך התג
  • כדי לצרף תגים למופעים של Cloud Data Fusion: אדמין של Cloud Data Fusion (roles/datafusion.admin)

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות לשימוש בתגים כדי לנהל מכונות ב-Cloud Data Fusion. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להשתמש בתגים לניהול מכונות ב-Cloud Data Fusion, צריך את ההרשאות הבאות:

  • resourcemanager.tagKeys.get
  • resourcemanager.tagKeys.list
  • resourcemanager.tagValues.get
  • resourcemanager.tagValues.list
  • listTagBindings לסוג המשאב המתאים. לדוגמה, כדי להציג תגים שמצורפים למופעים של Cloud Data Fusion: datafusion.instances.listTagBindings
  • listEffectiveTags לסוג המשאב המתאים. לדוגמה, כדי לראות את כל התגים שמצורפים למופעים של Cloud Data Fusion או שמועברים אליהם בירושה: datafusion.instances.listEffectiveTags

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

יצירת מפתחות וערכים של תגים

כדי לצרף תג, צריך ליצור תג ולהגדיר את הערך שלו. במאמרים יצירת תג והוספת ערכי תגים מוסבר איך ליצור מפתחות וערכים של תגים.

צירוף תגים למופעים של Cloud Data Fusion

אפשר לצרף תגים למכונת Cloud Data Fusion גם במהלך היצירה של המכונה וגם אחרי.

צירוף תגים במהלך יצירת מופע

אפשר לצרף תגים כשיוצרים מכונת Cloud Data Fusion.

gcloud

משתמשים בפקודה gcloud beta data-fusion instances create עם הדגל --tags:

gcloud beta data-fusion instances create INSTANCE_ID \
    --tags=tagKeys/TAGKEY_ID=tagValues/TAGVALUE_ID

אפשר להוסיף כמה תגים בבת אחת.

מחליפים את מה שכתוב בשדות הבאים:

  • INSTANCE_ID: השם של מופע Cloud Data Fusion.
  • TAGKEY_ID: המזהה המספרי של מפתח התג, ללא מרחב שמות. לדוגמה: 123456789012.
  • TAGVALUE_ID: המזהה המספרי הקבוע של ערך התג. לדוגמה, 4567890123.

REST

שולחים בקשת POST לכתובת ה-URL הבאה:

POST https://datafusion.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/instances?instanceID=INSTANCE_ID

בגוף הבקשה, מציינים את ה-JSON הבא:

{
    "tags": {
        "tagKeys/TAGKEY_ID": "tagValues/TAGVALUE_ID"
    }
    // Other fields omitted
}

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט.
  • INSTANCE_ID: השם של מופע Cloud Data Fusion.
  • TAGKEY_ID: המזהה המספרי של מפתח התג.
  • TAGVALUE_ID: המזהה המספרי הקבוע של ערך התג. לדוגמה, 4567890123.

מידע נוסף מופיע במאמרי העזרה של v1 ו-v1beta1 API.

אפשר להוסיף כמה תגים בבת אחת.

צירוף תגים אחרי יצירת המופע

אפשר לצרף תגים למכונת Cloud Data Fusion אחרי שיוצרים את המכונה.

gcloud

כדי לצרף תג למופע, צריך ליצור משאב של קישור בין תגים באמצעות הפקודה create:

gcloud resource-manager tags bindings create \
  --tag-value=TAGVALUE_NAME \
  --parent=RESOURCE_ID \
  --location=LOCATION

מחליפים את מה שכתוב בשדות הבאים:

  • TAGVALUE_NAME: המזהה הקבוע או שם מרחב השמות של ערך התג שמצורף – לדוגמה, tagValues/567890123456.
  • RESOURCE_ID: המזהה המלא של המשאב, כולל שם הדומיין של ה-API, שמזהה את סוג המשאב (//datafusion.googleapis.com/). לדוגמה, כדי לצרף תג למופע ב-projects/7890123456 שנמצא ב-us-central1, משתמשים במזהה המשאב הבא: //datafusion.googleapis.com/projects/7890123456/locations/us-central1/instances/instance-ID.
  • LOCATION: המיקום של המשאב. לדוגמה: us-central1.

התראה מאשרת שהתגים נוצרו.

הפעולה הזו לא גורמת להפעלה מחדש של מופע.

הצגת רשימת תגים שמצורפים למופע

אפשר לראות רשימה של קשרי תגים שמצורפים ישירות למכונה של Cloud Data Fusion או שמתקבלים בירושה ממנה.

gcloud

כדי לקבל רשימה של קשרי תגים שמצורפים למופע, משתמשים בפקודה list:

gcloud resource-manager tags bindings list \
  --parent=RESOURCE_ID \
  --location=LOCATION

מחליפים את מה שכתוב בשדות הבאים:

  • RESOURCE_ID: המזהה המלא של המשאב, כולל שם הדומיין של ה-API, שמזהה את סוג המשאב (//datafusion.googleapis.com/). לדוגמה, כדי להציג רשימה של תגים במופע ב-projects/7890123456 שנמצא ב-us-central1, משתמשים במזהה המשאב הבא: //datafusion.googleapis.com/projects/7890123456/locations/us-central1/instances/instance-ID.
  • LOCATION: המיקום של המשאב. לדוגמה: us-central1.

התשובה תהיה בפורמט הבא:

tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2F7890123456/tagValues/567890123456
  tagValue: tagValues/567890123456
  resource: //datafusion.googleapis.com/projects/7890123456/locations/us-central1/instances/instance-ID

ניתוק תגים ממופע

אפשר לנתק תגים שצורפו ישירות למופע של Cloud Data Fusion. אפשר לבטל את ההגדרה של תגים שעברו בירושה על ידי צירוף תג עם אותו מפתח וערך שונה, אבל אי אפשר להסיר אותם. כדי למחוק תג, צריך קודם לנתק את המפתח והערכים שלו מכל מופע שהוא מצורף אליו.

gcloud

כדי למחוק את הקישור של התג, משתמשים בפקודה delete:

gcloud resource-manager tags bindings delete \
  --tag-value=TAGVALUE_NAME \
  --parent=RESOURCE_ID \
  --location=LOCATION

מחליפים את מה שכתוב בשדות הבאים:

  • TAGVALUE_NAME: המזהה הקבוע או שם מרחב השמות של ערך התג שמצורף – לדוגמה, tagValues/567890123456.
  • RESOURCE_ID: המזהה המלא של המשאב, כולל שם הדומיין של ה-API, שמזהה את סוג המשאב (//datafusion.googleapis.com/). לדוגמה, כדי לצרף תג למופע ב-projects/7890123456 שנמצא ב-us-central1, משתמשים במזהה המשאב הבא: //datafusion.googleapis.com/projects/7890123456/locations/us-central1/instances/instance-ID.
  • LOCATION: המיקום של המשאב. לדוגמה: us-central1.

תוצג התראה שמאשרת שהתגים עודכנו.

מחיקת מפתחות וערכים של תגים

כשמסירים הגדרה של מפתח או ערך של תג, צריך לוודא שהתג מנותק מהמופע. לפני שמוחקים את הגדרת התג עצמה, צריך למחוק את הקבצים הקיימים של התגים, שנקראים tag bindings. כדי למחוק מפתחות תגים וערכי תגים, אפשר לעיין במאמר בנושא מחיקת תגים.

תנאים ותגים של ניהול זהויות והרשאות גישה (IAM)

אתם יכולים להשתמש בתגים ובתנאים של IAM כדי להעניק קישורי תפקידים למשתמשים בהיררכיה שלכם באופן מותנה. שינוי או מחיקה של התג שמצורף למופע יכולים להסיר את הגישה של המשתמש למופע הזה אם הוחלה מדיניות IAM עם קישורי תפקידים מותנים. למידע נוסף, קראו את המאמר תנאים ותגים לניהול זהויות והרשאות גישה (IAM).

המאמרים הבאים