Usar tags seguras

Este documento descreve como criar tags seguras, anexá-las a um cluster do Serviço Gerenciado para Apache Spark e usá-las para proteger a rede do cluster.

Benefícios de usar tags seguras

As tags seguras têm diferenças importantes das tags de rede, incluindo controle de acesso do Identity and Access Management, herança de tags, e vinculação de rede VPC única, que produzem os seguintes benefícios principais:

Controle de acesso e segurança aprimorados
As tags seguras resolvem os problemas de segurança inerentes às tags de rede, fornecendo acesso controlado pelo IAM. Ao contrário das tags de rede, que podem ser modificadas por um usuário com acesso ao cluster, as tags seguras impedem a modificação não autorizada de tags e as mudanças indesejadas resultantes nas regras de firewall.

O uso de tags seguras nas políticas do IAM permite o controle de acesso condicional, fortalecendo a segurança ao conceder ou negar papéis com base na presença de tags.

Gerenciamento simplificado de firewall
As políticas de firewall de rede global e regional oferecem suporte a tags seguras. Esse suporte simplifica o gerenciamento de firewall no Serviço Gerenciado para Apache Spark em redes compartilhadas.

Ao contrário das regras de firewall da VPC, as políticas de firewall de rede aprimoradas por tags seguras permitem o agrupamento eficiente e a atualização simultânea de várias regras, todas regidas pelos controles de acesso do IAM. Em comparação com as regras de firewall da VPC que usam tags de rede, as tags seguras oferecem recursos aprimorados de segurança e gerenciamento nas políticas de firewall de rede.

Herança hierárquica de recursos para gerenciamento eficiente
As tags seguras são herdadas de recursos pai dentro da Google Cloud hierarquia. Essa herança simplifica o gerenciamento, permitindo que você defina tags em um nível mais alto, por exemplo, na organização, para que elas sejam propagadas automaticamente para recursos filhos, como pastas e projetos. Isso permite a marcação consistente em toda a organização. Para mais informações, consulte Herança de tags.

Gerenciamento de rede aprimorado em VPCs compartilhadas e com peering
As tags de rede identificam origens ou destinos em regras de firewall em uma rede VPC especificada. As tags seguras, quando usadas para especificar uma origem de uma regra de entrada em uma política de firewall de rede, identificam origens de tráfego na rede VPC do cluster do Serviço Gerenciado para Apache Spark e em redes VPC com peering. Quando as tags seguras são usadas para especificar destinos de regras de entrada ou saída, elas identificam destinos apenas na própria rede VPC.

Para saber mais sobre as diferenças entre tags do Resource Manager e tags de rede, consulte Comparação entre tags e tags de rede.

Para saber mais sobre as diferenças entre tags e rótulos do Resource Manager, consulte Tags e rótulos.

Antes de começar

Alguns papéis do IAM são necessários para executar os exemplos nesta página. Dependendo das políticas da organização, esses papéis já podem ter sido concedidos. Para verificar as concessões de papéis, consulte É necessário conceder papéis?.

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos,pastas e organizações.

Função do usuário

Para receber as permissões necessárias para criar tags, peça ao administrador para conceder a você opapel de administrador de tags (roles/resourcemanager.tagAdmin) do IAM nas tags do Resource Manager. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Papel de conta de serviço

Para garantir que a conta de serviço do agente de serviço do Serviço Gerenciado para Apache Spark tenha as permissões necessárias para anexar tags seguras a um cluster do Serviço Gerenciado para Apache Spark, peça ao administrador para conceder o papel de agente de serviço do Serviço Gerenciado para Apache Spark (roles/dataproc.serviceAgent) do IAM a a conta de serviço do agente de serviço do Serviço Gerenciado para Apache Spark no projeto.

Limitações

  • Só é possível anexar tags seguras a um cluster no momento da criação dele.
  • A atualização e a exclusão de tags seguras não são aceitas.

Criar uma tag segura

Para anexar uma tag segura a um cluster do Serviço Gerenciado para Apache Spark, primeiro crie uma tag do Resource Manager com uma chave especificada e um ou mais valores.

Anexar tags seguras ao cluster do Serviço Gerenciado para Apache Spark

Crie um cluster do Serviço Gerenciado para Apache Spark, especificando o par de tags seguras TAG_KEY:TAG_VALUE.

Google Cloud CLI

Para criar um cluster do Serviço Gerenciado para Apache Spark e adicionar uma tag segura ao cluster, execute o comando gcloud Managed Service for Apache Spark clusters create com a --resource-manager-tags flag.

gcloud dataproc clusters create CLUSTER_NAME \
  --region REGION \
  --resource-manager-tags=TAG_KEY=TAG_VALUE

Substitua:

  • CLUSTER_NAME: o nome do novo cluster.
  • REGION: a região do Compute Engine em que o cluster está localizado.
  • TAG_KEY e TAG_VALUE: a chave e um valor de a tag do Resource Manager que você criou. As chaves de tag podem ser especificadas no formato com namespace ou sem namespace, da seguinte maneira:
    • Formato de namespace: PROJECT-ID/KEY_NAME=PROJECT-ID/KEY_NAME/KEY_VALUE.

      Exemplo:

      --resource-manager-tags="test-project/testkey"=test-project/testkey/testvalue
    • Formato sem namespace: tagKeys/TAG_KEY_ID=tagValues/TAG_VALUE_ID

      Exemplo:

      --resource-manager-tags=tagKeys/123456789012=tagValues/987654321098

REST

Para criar um cluster do Serviço Gerenciado para Apache Spark e adicionar uma tag segura ao cluster, inclua o resourceManagerTags campo como parte de uma clusters.create que inclua a anexação de uma "TAG_KEY":"TAG_VALUE" tag segura ao cluster.

{
  "clusterName": "CLUSTER_NAME",
  "config": {
    "gceClusterConfig": {
      "resourceManagerTags": {
        "TAG_KEY":"TAG_VALUE"
      }
    }
  }
}

Substitua:

  • CLUSTER_NAME: o nome do novo cluster.
  • TAG_KEY e TAG_VALUE: a chave e um valor de a tag do Resource Manager que você criou. As chaves de tag podem ser especificadas no formato com namespace ou sem namespace, da seguinte maneira:
    • Formato de namespace: PROJECT-ID/KEY_NAME:PROJECT-ID/KEY_NAME/KEY_VALUE.

      Exemplo:

      "test-project/testkey":"test-project/testkey/testvalue"
    • Formato sem namespace: tagKeys/TAG_KEY_ID:tagValues/TAG_VALUE_ID

      Exemplo:

      "tagKeys/123456789012":"tagValues/987654321098"

Usar tags seguras para rede de clusters

Depois de anexar tags seguras a um cluster, use-as para configurar a rede do cluster:

A seguir