בדף הזה מוסבר על התפקידים וההרשאות בניהול הזהויות והרשאות הגישה (IAM) שנדרשים להפעלת בדיקות קישוריות.
אתם יכולים להעניק למשתמשים או לחשבונות שירות הרשאות או תפקידים מוגדרים מראש, או ליצור תפקיד בהתאמה אישית שמשתמש בהרשאות שאתם מציינים.
ההרשאות ב-IAM מתחילות בקידומת networkmanagement.
כדי לקבל או להגדיר מדיניות IAM, או כדי לבדוק הרשאות IAM באמצעות Network Management API, אפשר לעיין במאמר ניהול מדיניות גישה.
תפקידים
בקטע הזה מוסבר איך להשתמש בתפקידים מוגדרים מראש ובתפקידים בהתאמה אישית כשמעניקים הרשאות לבדיקות קישוריות.
בטבלת ההרשאות מוסבר מהי כל הרשאה.
מידע נוסף על תפקידים ומשאבים בפרויקט זמין במאמרי העזרה הבאים: Google Cloud
- מסמכי מנהל המשאבים
- חומרי עזר שקשורים לניהול זהויות והרשאות גישה
- מאמרי עזרה של Compute Engine שמתארים בקרת גישה
תפקידים מוגדרים מראש
לכלי 'בדיקות קישוריות' יש את התפקידים המוגדרים מראש הבאים:
- למשתמש
networkmanagement.adminיש הרשאה לבצע את כל הפעולות במשאב בדיקה. - ל-
networkmanagement.viewerיש הרשאה לרשום או לקבל משאב בדיקה ספציפי.
בטבלה הבאה מפורטים התפקידים שמוגדרים מראש וההרשאות שחלות על כל תפקיד.
(
Full access to Network Management resources.
Lowest-level resources where you can grant this role:
(
Editor role for networkmanagement
(
Read-only access to Network Management resources.
Lowest-level resources where you can grant this role:
(
Full access to Cloud Network Insights resources.
(
Editor access to Cloud Network Insights resources.
(
Read-only access to Cloud Network Insights resources.
Role
Permissions
Network Management Admin
roles/)
networkmanagement.*
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.webpaths.getnetworkmanagement.resourcemanager.resourcemanager.projects.getresourcemanager.projects.list
Networkmanagement Editor
roles/)
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.locations.*
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.operations.*
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.webpaths.*
networkmanagement.webpaths.getnetworkmanagement.resourcemanager.resourcemanager.projects.getresourcemanager.projects.list
Network Management Viewer
roles/)
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.locations.*
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.webpaths.*
networkmanagement.webpaths.getnetworkmanagement.resourcemanager.resourcemanager.projects.getresourcemanager.projects.list
Cloud Network Insights Admin
roles/)
networkmanagement.locations.*
networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.providers.*
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.webpaths.*
networkmanagement.webpaths.getnetworkmanagement.resourcemanager.resourcemanager.projects.getresourcemanager.projects.list
Cloud Network Insights Editor
roles/)
networkmanagement.locations.*
networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.providers.*
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.webpaths.*
networkmanagement.webpaths.getnetworkmanagement.resourcemanager.resourcemanager.projects.getresourcemanager.projects.list
Cloud Network Insights Viewer
roles/)
networkmanagement.networkmanagement.networkmanagement.
networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.networkmanagement.webpaths.*
networkmanagement.webpaths.getnetworkmanagement.resourcemanager.resourcemanager.projects.getresourcemanager.projects.list
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
GCP Network Management Service Agent( Grants the GCP Network Management API the authority to complete analysis based on network configurations from Compute Engine and Container Engine. |
|
תפקידים בהתאמה אישית
אפשר ליצור תפקידים בהתאמה אישית על ידי בחירת רשימת הרשאות מטבלת ההרשאות של בדיקות הקישוריות.
לדוגמה, אפשר ליצור תפקיד בשם reachabilityUsers ולהעניק לו את ההרשאות list, get ו-rerun. משתמש עם התפקיד הזה יכול להפעיל מחדש בדיקות קישוריות קיימות ולראות תוצאות בדיקה מעודכנות על סמך הגדרת הרשת העדכנית.
תפקידים בפרויקט
אתם יכולים להשתמש בתפקידים בפרויקט כדי להגדיר הרשאות ל Google Cloud משאבים.
כדי להריץ בדיקה, לכלי לבדיקת קישוריות צריכה להיות גישת קריאה לGoogle Cloud הגדרות המשאבים ברשת של הענן הווירטואלי הפרטי (VPC). לכן, צריך להעניק למשתמשים או לחשבונות שירות שמריצים בדיקה מול המשאבים האלה לפחות את התפקיד Compute Network Viewer (roles/compute.networkViewer). אתם יכולים גם ליצור תפקיד בהתאמה אישית או להעניק הרשאות שמשויכות לתפקיד הקודם למשתמש ספציפי באופן זמני.
לחלופין, אפשר להעניק למשתמש או לחשבון שירות אחד מהתפקידים המוגדרים מראש הבאים לפרויקטים של Google Cloud :
project.viewerיש את כל ההרשאות של התפקידnetworkmanagement.viewer.- לתפקיד
project.editorאוproject.ownerיש את כל ההרשאות של התפקידnetworkmanagement.admin.
הרשאות
בסעיף הזה מתוארות ההרשאות לבדיקות הקישוריות, ומוסבר איך להשתמש בהן כשבודקים סוגים שונים של הגדרות רשת.
הרשאות לבדיקות קישוריות
לכלי לבדיקת קישוריות יש את הרשאות ה-IAM הבאות.
| הרשאה | תיאור |
|---|---|
networkmanagement.connectivitytests.list |
מציג רשימה של כל הבדיקות שהוגדרו בפרויקט שצוין. |
networkmanagement.connectivitytests.get |
הפונקציה מחזירה את הפרטים של בדיקה ספציפית. |
networkmanagement.connectivitytests.create |
יוצרת אובייקט בדיקה חדש בפרויקט שצוין עם הנתונים שציינתם לבדיקה. ההרשאה הזו כוללת הרשאה לעדכן, להריץ מחדש או למחוק בדיקות. |
networkmanagement.connectivitytests.update |
מעדכן שדה אחד או יותר בבדיקה קיימת. |
networkmanagement.connectivitytests.delete |
מחיקת הבדיקה שצוינה. |
networkmanagement.connectivitytests.rerun |
מריצים מחדש אימות חד-פעמי של הנגישות לבדיקה שצוינה. |
אם אין לכם הרשאה ליצור או לעדכן בדיקה, הלחצנים המתאימים לא פעילים. הם כוללים את הלחצן יצירת בדיקת קישוריות, ובדף פרטי בדיקת הקישוריות את הלחצן עריכה. בכל מקרה, כשמעבירים את מצביע העכבר מעל הכפתור הלא פעיל, הכלי לבדיקת הקישוריות מציג הודעה עם תיאור של ההרשאה שנדרשת.
הרשאות להרצת בדיקה
כדי להריץ בדיקה, צריך את התפקידים וההרשאות הבאים:
- הרשאת
networkmanagement.connectivitytests.create(אוnetworkmanagement.connectivitytests.rerun) בפרויקט עם משאב של בדיקות קישוריות. - התפקיד Compute Network Viewer (
roles/compute.networkViewer) או התפקיד Viewer (roles/viewer) מהדור הקודם לכל הפרויקטים שכלולים בנתיב המעקב.
שימו לב לשיקולים הנוספים הבאים לגבי סוגים שונים של אפשרויות קישוריות.
קישור בין רשתות VPC שכנות (peering), קישוריות NCC או Cloud VPN
אם נתיב המעקב כולל קישור בין רשתות VPC, מרכז קישוריות לרשתות או קישוריות Cloud VPN לרשת בפרויקט אחר, סימולציה של נתיב מנות ברשת הזו תתבצע רק אם יש לכם הרשאות לפרויקט הזה. אחרת, מוחזרת תוצאת בדיקה לא מלאה (לדוגמה, מעקב שמסתיים במצב הסופי העברה).
פרויקטים של VPC משותף
אם נקודת קצה של מקור או יעד (כמו מכונה וירטואלית (VM)) משתמשת ב-VPC משותף, אתם צריכים הרשאה לגשת גם לפרויקט המארח וגם לפרויקט השירות.
- אם יש לכם הרשאה לגשת גם לפרויקט המארח וגם לפרויקט השירות, פרטי המעקב כוללים פרטים על כל המשאבים הרלוונטיים.
- אם אין לכם הרשאה לגשת לאחד הפרויקטים, המידע על המשאבים שמוגדרים בפרויקט הזה מוסתר בנתוני המעקב. מוצגת שגיאת הרשאה.
דוגמאות
יש לכם גישה לפרויקט של המכונה הווירטואלית (פרויקט שירות), אבל אין לכם גישה לפרויקט הרשת שלה (פרויקט מארח). אם מריצים בדיקה עם מכונת ה-VM הזו כמקור (שמצוין לפי השם), כל השלבים שמשויכים לפרויקט המארח (לדוגמה, הפעלת חומות אש או מסלולים) מוסתרים.
יש לכם גישה לפרויקט הרשת (פרויקט מארח), אבל אין לכם גישה לפרויקט של המכונה הווירטואלית (פרויקט שירות). אם מריצים בדיקה עם מכונת ה-VM הזו כמקור (שמצוין על ידי כתובת ה-IP שלה), כל השלבים שמשויכים לפרויקט השירות – למשל, שלב עם פרטי מכונת ה-VM – מוסתרים.
שירותים שפורסמו ב-Private Service Connect
אם החבילה מגיעה לשירות שפורסם ב-Private Service Connect (דרך נקודת קצה של Private Service Connect או בק-אנד של Private Service Connect), החלק של העקבות בפרויקט של הספק מוצג רק אם יש לכם גישה אליו. אחרת, המעקב מסתיים במצב סופי כללי כמו Packet delivered to the PSC producer project או Packet dropped inside the PSC producer project.
שירותים מנוהלים של Google
אם המנה מגיעה לרשת שמנוהלת על ידי Google או יוצאת ממנה, שמשויכת לשירות שמנוהל על ידי Google (כמו Cloud SQL), השלבים בתוך הפרויקט שמנוהל על ידי Google לא מוצגים. מוצג שלב התחלתי כללי או שלב סופי.
מקורות מידע בניהול Google
חלק מהמשאבים, כמו צמתים באשכול Autopilot של Google Kubernetes Engine, נוצרים ומנוהלים באופן אוטומטי על ידי Google Cloud. כששלב מוסתר כי הוא מפנה למשאבים האלה, בשלב מוצג סוג המשאב (למשל, מכונה וירטואלית), אבל לא הפרטים שלו.
כתובות IP ציבוריות של משאבים Google Cloud
אם מציינים כתובת IP ציבורית שמוקצית למשאב באחד הפרויקטים שלכם כמקור או כיעד לבדיקה, אבל אין לכם הרשאות לפרויקט שבו מוגדר המשאב עם הכתובת הזו, כתובת ה-IP הזו נחשבת לכתובת IP באינטרנט. לא מוצגים פרטים על משאב הבסיס או על נתיב החבילה אחרי שמגיעים למשאב הזה.
הרשאות לצפייה בתוצאות הבדיקה
כדי לראות את תוצאות הבדיקה, חשוב לזכור את הנקודות הבאות:
- כדי לראות את התוצאות של בדיקות שנוצרו או עודכנו אחרי אוקטובר 2024, צריך רק הרשאה לצפייה במשאב הבדיקה (
networkmanagement.connectivitytests.get). לא צריך הרשאות למשאבים ולפרויקטים שנכללים בנתיב המעקב. - כדי לראות את תוצאות הבדיקות שהופעלו לפני אוקטובר 2024, צריך להיות לכם התפקיד 'צפייה ברשת Compute' או התפקיד 'צפייה' (
roles/viewer) לכל הפרויקטים שנכללים בנתיב המעקב.
מדיניות חומת אש היררכית
יכול להיות שהמעקב יכלול מדיניות חומת אש היררכית שאין לכם הרשאה לצפות בה. עם זאת, גם אם אין לכם הרשאה לראות את פרטי המדיניות, עדיין תוכלו לראות את כללי המדיניות שחלים על רשת ה-VPC. לפרטים נוספים, אפשר לעיין במאמר בנושא תפקידי IAM בסקירה הכללית בנושא 'מדיניות חומת אש היררכית'.
המאמרים הבאים
- ניהול מדיניות הגישה
- מידע על בדיקות קישוריות
- יצירה והרצה של בדיקות קישוריות
- פתרון בעיות בבדיקות קישוריות