תרחיש לדוגמה: בקרת גישה באמצעות חשבונות שירות של מרחב שמות

בדף הזה מתואר תרחיש לדוגמה שבו אתם שולטים בגישה למשאבים ברמת מרחב השמות כשאתם מעבירים נתונים מ-Cloud Storage ל-BigQuery. Google Cloud

כדי לשלוט בגישה למשאבים, מרחבי שמות ב-Cloud Data Fusion משתמשים בסוכן השירות של Cloud Data Fusion API כברירת מחדל. Google Cloud

כדי לשפר את הבידוד של הנתונים, אפשר לשייך לכל מרחב שמות חשבון שירות מותאם אישית של IAM (שנקרא חשבון שירות לכל מרחב שמות). חשבון השירות המותאם אישית של IAM, שיכול להיות שונה עבור מרחבי שמות שונים, מאפשר לכם לשלוט בגישה למשאביGoogle Cloud בין מרחבי שמות לפעולות בזמן עיצוב צינורות ב-Cloud Data Fusion, כמו תצוגה מקדימה של צינורות, Wrangler ואימות צינורות.

מידע נוסף מופיע במאמר בקרת גישה באמצעות חשבונות שירות של מרחב שמות.

תרחיש

בתרחיש השימוש הזה, מחלקת השיווק מעבירה נתונים מ-Cloud Storage ל-BigQuery באמצעות Cloud Data Fusion.

צינור נתונים שמציג מקור Cloud Storage, טרנספורמציה של Wrangler ויעד BigQuery.

במחלקת השיווק יש שלוש קבוצות: א', ב' וג'. המטרה היא ליצור גישה מובנית לשליטה בגישה לנתונים ב-Cloud Storage באמצעות מרחבי שמות של Cloud Data Fusion שמתאימים לכל צוות – A,‏ B ו-C, בהתאמה.

פתרון

השלבים הבאים מראים איך לשלוט בגישה למשאבים של Google Cloud באמצעות חשבונות שירות של מרחבי שמות, כדי למנוע גישה לא מורשית בין מאגרי הנתונים של צוותים שונים.

שיוך חשבון שירות לניהול זהויות והרשאות גישה לכל מרחב שמות

מגדירים חשבון שירות ב-IAM במרחב השמות לכל צוות (ראו הגדרת חשבון שירות במרחב שמות):

  1. מגדירים את בקרת הגישה על ידי הוספת חשבון שירות מותאם אישית לצוות א' – לדוגמה, team-a@pipeline-design-time-project.iam.gserviceaccount.com.

    מגדירים חשבון שירות לצוות א'.
    איור 1: הוספת חשבון שירות מותאם אישית לצוות א'.
  2. חוזרים על שלבי ההגדרה עבור צוותים ב' ו-ג' כדי להגדיר בקרת גישה באמצעות חשבונות שירות דומים בהתאמה אישית.

הגבלת הגישה לקטגוריות של Cloud Storage

מגבילים את הגישה לקטגוריות של Cloud Storage על ידי מתן הרשאות מתאימות:

  1. נותנים לחשבון השירות ב-IAM את ההרשאה storage.buckets.list שנדרשת כדי להציג רשימה של קטגוריות Cloud Storage בפרויקט. מידע נוסף זמין במאמר בנושא הצגת רשימת קטגוריות.
  2. נותנים לחשבון השירות של IAM הרשאה לגשת לאובייקטים בקטגוריות מסוימות.

    לדוגמה, מקצים את התפקיד Storage Object Viewer לחשבון השירות ב-IAM שמשויך למרחב השמות team_A בקטגוריה team_a1. ההרשאה הזו מאפשרת לצוות א' לראות את האובייקטים והתיקיות המנוהלות בקטגוריה הזו, ואת המטא-נתונים שלהם, ולראות רשימה שלהם בסביבת עיצוב מבודדת.

    מעניקים את התפקיד בדף הפרטים של הקטגוריה.
    איור 2: בדף Buckets ב-Cloud Storage, מוסיפים את הצוות כחשבון משתמש ומקצים את התפקיד Storage Object User.

יצירת חיבור ל-Cloud Storage במרחבי השמות המתאימים

יוצרים חיבור ל-Cloud Storage במרחב השמות של כל צוות:

  1. במסוף Google Cloud , עוברים לדף Instances של Cloud Data Fusion ופותחים מכונה בממשק האינטרנט של Cloud Data Fusion.

    כניסה לדף Instances

  2. לוחצים על System admin > Configuration > Namespaces (ניהול מערכת > הגדרה > מרחבי שמות).

  3. לוחצים על מרחב השמות שבו רוצים להשתמש – לדוגמה, מרחב השמות של צוות א'.

  4. לוחצים על הכרטיסייה Connections (חיבורים) ואז על Add connection (הוספת חיבור).

  5. בוחרים באפשרות GCS ומגדירים את החיבור.

    יצירת החיבור ל-Cloud Storage ב-Cloud Data Fusion
    איור 3: הגדרת החיבור ל-Cloud Storage עבור מרחב השמות
  6. כדי ליצור חיבור ל-Cloud Storage לכל מרחב שמות, חוזרים על השלבים הקודמים. כל צוות יכול ליצור אינטראקציה עם עותק מבודד של המשאב הזה לצורך פעולות בזמן העיצוב.

אימות הבידוד בזמן העיצוב לכל מרחב שמות

צוות א' יכול לאמת את הבידוד בשלב התכנון על ידי גישה לקטגוריות של Cloud Storage במרחבי השמות המתאימים:

  1. במסוף Google Cloud , עוברים לדף Instances של Cloud Data Fusion ופותחים מכונה בממשק האינטרנט של Cloud Data Fusion.

    כניסה לדף Instances

  2. לוחצים על System admin > Configuration > Namespaces (ניהול מערכת > הגדרה > מרחבי שמות).

  3. בוחרים מרחב שמות – לדוגמה, מרחב השמות של צוות א', team_A.

  4. לוחצים על תפריט > Wrangler.

  5. לוחצים על GCS.

  6. ברשימת הקטגוריות, לוחצים על הקטגוריה team_a1.

    • אתם יכולים לראות את רשימת הקטגוריות כי למרחב השמות של צוות א' יש הרשאה storage.buckets.list.

    • כשלוחצים על הקטגוריה, אפשר לראות את התוכן שלה כי למרחב השמות Team A יש את התפקיד Storage Object Viewer.

    בודקים את החיבור ל-Cloud Storage עבור צוות א'. מוודאים שצוות א' יכול לגשת לקטגוריות.
    איורים 4 ו-5: בדיקה שלצוות א' יש גישה לדלי האחסון המתאים.
  7. חוזרים לרשימת הקטגוריות ולוחצים על הקטגוריה team_b1 או team_c1. הגישה מוגבלת, כי ביצעתם בידוד של משאב זמן העיצוב הזה עבור צוות א' באמצעות חשבון השירות של מרחב השמות שלו.

    מוודאים שצוות א' לא יכול לגשת למקורות מידע מוגבלים.
    איור 6: מוודאים שלצוות א' אין גישה למאגרי האחסון של צוות ב' וצוות ג'.

המאמרים הבאים

  • מידע נוסף על תכונות האבטחה ב-Cloud Data Fusion