שימוש בתגים מאובטחים

במסמך הזה מוסבר איך ליצור תגים מאובטחים, לצרף אותם לאשכול Managed Service for Apache Spark, ואז להשתמש בתגים כדי לאבטח את הרשת של האשכול.

היתרונות של שימוש בתגים מאובטחים

לתגים מאובטחים יש הבדלים משמעותיים מתגי רשת, כולל בקרת גישה של ניהול זהויות והרשאות גישה (IAM), ירושת תגים וקישור לרשת VPC יחידה. ההבדלים האלה מניבים את היתרונות העיקריים הבאים:

בקרת גישה ואבטחה משופרות
תגי אבטחה פותרים את בעיות האבטחה שקיימות בתגי רשת, ומספקים גישה מבוקרת של IAM. בניגוד לתגי רשת שאפשר לשנות אותם אם יש למשתמש גישה לאשכול, תגים מאובטחים מונעים שינוי לא מורשה של תגים ושינויים לא רצויים בכללי חומת האש.

שימוש בתגים מאובטחים בכללי מדיניות של IAM מאפשר בקרת גישה מותנית, ומחזק את האבטחה על ידי מתן או דחייה של תפקידים על סמך נוכחות של תגים.

ניהול פשוט יותר של חומת האש
מדיניות חומת האש בין רשתות גלובלית ואזורית תומכת בתגים מאובטחים. התמיכה הזו מפשטת את ניהול חומת האש ב-Managed Service for Apache Spark ברשתות משותפות.

בניגוד לכללי חומת אש של VPC, כללי מדיניות של חומת אש ברשת שמשופרים באמצעות תגי אבטחה מאפשרים קיבוץ יעיל ועדכון בו-זמני של כמה כללים, והכול כפוף לאמצעי בקרה לגישה של IAM. בהשוואה לכללי חומת אש ב-VPC שמשתמשים בתגי רשת, תגים מאובטחים מספקים יכולות אבטחה וניהול משופרות במסגרת מדיניות חומת אש ברשת.

ירושה היררכית של משאבים לניהול יעיל
תגים מאובטחים עוברים בירושה ממשאבי הורה בהיררכיה. Google Cloud הירושה הזו מפשטת את הניהול, כי אפשר להגדיר תגים ברמה גבוהה יותר – למשל ברמת הארגון – כך שהם יועברו אוטומטית למשאבי צאצאים, כמו תיקיות ופרויקטים. כך תוכלו לתייג באופן עקבי בכל הארגון. מידע נוסף מופיע במאמר בנושא העברת תגים בירושה.

שיפור ניהול הרשתות ב-VPC משותף וב-VPC שמקושר לרשתות שכנות (peering)
תגי רשת מזהים מקורות או יעדים בכללי חומת אש ברשת VPC שצוינה. כשמשתמשים בתגי אבטחה כדי לציין מקור לכלל תעבורה נכנסת במדיניות חומת אש ברשת, התגים מזהים מקורות תנועה גם ברשת ה-VPC של אשכול Managed Service for Apache Spark וגם ברשתות VPC מקושרות. כשמשתמשים בתגים מאובטחים כדי לציין יעדים לכללי תעבורה נכנסת או יוצאת, הם מזהים יעדים רק ברשת ה-VPC שלהם.

השוואה בין תגי מנהל המשאבים לתגים של רשתות

מידע נוסף על ההבדלים בין תגי מנהל המשאבים לבין תוויות

לפני שמתחילים

כדי להריץ את הדוגמאות בדף הזה, צריך תפקידים מסוימים ב-IAM. יכול להיות שהתפקידים האלה כבר הוקצו, בהתאם למדיניות הארגון. כדי לבדוק את התפקידים שהוקצו, ראו האם צריך להקצות תפקידים?.

כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

תפקיד משתמש

כדי לקבל את ההרשאות שנדרשות ליצירת תגים, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד Tag Administrator (roles/resourcemanager.tagAdmin) בתגים של מנהל המשאבים. להסבר על מתן תפקידים, קראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

תפקיד בחשבון שירות

כדי לוודא שלחשבון השירות של סוכן השירות של Managed Service for Apache Spark יש את ההרשאות שנדרשות לצירוף תגים מאובטחים לאשכול של Managed Service for Apache Spark, צריך לבקש מהאדמין להקצות לחשבון השירות של סוכן השירות של Managed Service for Apache Spark את תפקיד ה-IAM Managed Service for Apache Spark Service Agent (roles/dataproc.serviceAgent) בפרויקט.

מגבלות

  • אפשר לצרף תגים מאובטחים לאשכול רק בזמן יצירת האשכול.
  • אין תמיכה בעדכון ובמחיקה של תגים מאובטחים.

יצירת תג מאובטח

כדי לצרף תג מאובטח לאשכול Managed Service for Apache Spark, קודם צריך ליצור תג מנהל המשאבים עם מפתח מוגדר וערך אחד או יותר.

צירוף תגים מאובטחים לאשכול Managed Service for Apache Spark

יוצרים אשכול Managed Service for Apache Spark ומציינים את זוג התגים המאובטח TAG_KEY:TAG_VALUE.

Google Cloud CLI

כדי ליצור אשכול Managed Service for Apache Spark ולהוסיף לאשכול תג מאובטח, מריצים את הפקודה gcloud Managed Service for Apache Spark clusters create עם הדגל --resource-manager-tags.

gcloud dataproc clusters create CLUSTER_NAME \
  --region REGION \
  --resource-manager-tags=TAG_KEY=TAG_VALUE

מחליפים את מה שכתוב בשדות הבאים:

  • CLUSTER_NAME: השם של האשכול החדש.
  • REGION: האזור של Compute Engine שבו נמצא האשכול.
  • TAG_KEY ו-TAG_VALUE: המפתח והערך של התג של מנהל המשאבים שיצרתם. אפשר לציין מפתחות תגים בפורמט עם מרחב שמות או בפורמט ללא מרחב שמות, באופן הבא:
    • פורמט של מרחב שמות: PROJECT-ID/KEY_NAME=PROJECT-ID/KEY_NAME/KEY_VALUE.

      דוגמה:

      --resource-manager-tags="test-project/testkey"=test-project/testkey/testvalue
    • פורמט ללא מרחב שמות: tagKeys/TAG_KEY_ID=tagValues/TAG_VALUE_ID

      דוגמה:

      --resource-manager-tags=tagKeys/123456789012=tagValues/987654321098

REST

כדי ליצור אשכול של Managed Service for Apache Spark ולהוסיף תג מאובטח לאשכול, צריך לכלול את השדה resourceManagerTags כחלק מבקשת clusters.create שכוללת צירוף של תג מאובטח "TAG_KEY":"TAG_VALUE" לאשכול.

{
  "clusterName": "CLUSTER_NAME",
  "config": {
    "gceClusterConfig": {
      "resourceManagerTags": {
        "TAG_KEY":"TAG_VALUE"
      }
    }
  }
}

מחליפים את מה שכתוב בשדות הבאים:

  • CLUSTER_NAME: השם של האשכול החדש.
  • TAG_KEY ו-TAG_VALUE: המפתח והערך של התג של מנהל המשאבים שיצרתם. אפשר לציין מפתחות תגים בפורמט עם מרחב שמות או בפורמט ללא מרחב שמות, באופן הבא:
    • פורמט של מרחב שמות: PROJECT-ID/KEY_NAME:PROJECT-ID/KEY_NAME/KEY_VALUE.

      דוגמה:

      "test-project/testkey":"test-project/testkey/testvalue"
    • פורמט ללא מרחב שמות: tagKeys/TAG_KEY_ID:tagValues/TAG_VALUE_ID

      דוגמה:

      "tagKeys/123456789012":"tagValues/987654321098"

שימוש בתגים מאובטחים לרשתות של אשכולות

אחרי שמצרפים תגים מאובטחים לאשכול, משתמשים בתגים מאובטחים כדי להגדיר את הרשת של האשכול:

המאמרים הבאים