Este documento descreve como criar tags seguras, anexá-las a um cluster do Serviço Gerenciado para Apache Spark e usar as tags para proteger a rede do cluster.
Benefícios de usar tags seguras
As tags seguras têm diferenças importantes em relação às tags de rede, incluindo controle de acesso do Identity and Access Management, herança de tags e vinculação única de rede VPC, que produzem os seguintes benefícios principais:
O uso de tags seguras em políticas do IAM permite o controle de acesso condicional, fortalecendo a segurança ao conceder ou negar papéis com base na presença de tags.
Ao contrário das regras de firewall da VPC, as políticas de firewall de rede aprimoradas por tags seguras permitem o agrupamento eficiente e a atualização simultânea de várias regras, tudo governado por controles de acesso do IAM. Em comparação com as regras de firewall da VPC que usam tags de rede, as tags seguras oferecem recursos aprimorados de segurança e gerenciamento nas políticas de firewall de rede.
Para saber mais sobre as diferenças entre tags do Resource Manager e tags de rede, consulte Comparação entre tags e tags de rede.
Para saber mais sobre as diferenças entre tags e rótulos do Resource Manager, consulte Tags e rótulos.
Antes de começar
Alguns papéis do IAM são necessários para executar os exemplos nesta página. Dependendo das políticas da organização, essas funções já podem ter sido concedidas. Para verificar as concessões de papéis, consulte Você precisa conceder papéis?.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Função do usuário
Para receber as permissões necessárias
para criar tags,
peça ao administrador para conceder a você o
papel do IAM de Administrador de tags (roles/resourcemanager.tagAdmin) nas tags do Resource Manager.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Papel de conta de serviço
Para garantir que a conta de serviço do agente de serviço do Managed Service for Apache Spark tenha as permissões
necessárias para anexar tags seguras a um cluster do Managed Service for Apache Spark,
peça ao administrador para conceder o
papel do IAM agente de serviço do Managed Service for Apache Spark (roles/dataproc.serviceAgent) à conta de serviço do agente de serviço do Managed Service for Apache Spark no projeto.
Limitações
- Só é possível anexar tags seguras a um cluster no momento da criação dele.
- Não é possível atualizar nem excluir tags seguras.
Criar uma tag segura
Para anexar uma tag segura a um cluster do Serviço Gerenciado para Apache Spark, primeiro é necessário criar uma tag do Resource Manager com uma chave especificada e um ou mais valores.
Anexar tags seguras ao cluster do Serviço Gerenciado para Apache Spark
Crie um cluster do Serviço Gerenciado para Apache Spark, especificando o par de tags seguras
TAG_KEY:TAG_VALUE.
CLI do Google Cloud
Para criar um cluster do Serviço Gerenciado para Apache Spark e adicionar uma tag segura a ele, execute o comando gcloud Managed Service for Apache Spark clusters create com a flag --resource-manager-tags.
gcloud dataproc clusters create CLUSTER_NAME \
--region REGION \
--resource-manager-tags=TAG_KEY=TAG_VALUE
Substitua:
- CLUSTER_NAME: o nome do novo cluster;
- REGION: a região do Compute Engine em que o cluster será localizado.
- TAG_KEY e TAG_VALUE: a chave e um valor da tag do Resource Manager que você criou.
As chaves de tag podem ser especificadas no formato com namespace ou sem namespace, da seguinte maneira:
- Formato do namespace:
PROJECT-ID/KEY_NAME=PROJECT-ID/KEY_NAME/KEY_VALUE.Exemplo:
--resource-manager-tags="test-project/testkey"=test-project/testkey/testvalue
- Formato sem namespace:
tagKeys/TAG_KEY_ID=tagValues/TAG_VALUE_IDExemplo:
--resource-manager-tags=tagKeys/123456789012=tagValues/987654321098
- Formato do namespace:
REST
Para criar um cluster do Serviço Gerenciado para Apache Spark e adicionar uma tag segura a ele, inclua o campo resourceManagerTags como parte de uma solicitação clusters.create que inclua a anexação de uma tag segura "TAG_KEY":"TAG_VALUE" ao cluster.
{
"clusterName": "CLUSTER_NAME",
"config": {
"gceClusterConfig": {
"resourceManagerTags": {
"TAG_KEY":"TAG_VALUE"
}
}
}
}
Substitua:
- CLUSTER_NAME: o nome do novo cluster;
- TAG_KEY e TAG_VALUE: a chave e um valor da tag do Resource Manager que você criou.
As chaves de tag podem ser especificadas no formato com namespace ou sem namespace, da seguinte maneira:
- Formato do namespace:
PROJECT-ID/KEY_NAME:PROJECT-ID/KEY_NAME/KEY_VALUE.Exemplo:
"test-project/testkey":"test-project/testkey/testvalue"
- Formato sem namespace:
tagKeys/TAG_KEY_ID:tagValues/TAG_VALUE_IDExemplo:
"tagKeys/123456789012":"tagValues/987654321098"
- Formato do namespace:
Usar tags seguras para rede de clusters
Depois de anexar tags seguras a um cluster, use-as para configurar a rede do cluster:
- Use tags seguras para definir regras de firewall.
A seguir
- Saiba mais sobre tags.
- Saiba mais sobre tags de rede.