ניהול זהויות והרשאות גישה (IAM) מאפשר לכם לשלוט בגישת המשתמשים למשאבי Spanner Omni. לדוגמה, למשתמש יכולה להיות שליטה מלאה במסד נתונים ספציפי, אבל הוא לא יכול ליצור או לשנות מסדי נתונים אחרים בפריסה שלכם. שימוש ב-IAM מאפשר לתת הרשאה למשתמש בלי לשנות כל הרשאה במסד נתונים של Spanner Omni בנפרד.
המסמך הזה מתמקד בהרשאות ב-IAM שרלוונטיות ל-Spanner Omni ובתפקידים ב-IAM שמעניקים את ההרשאות האלה. למידע מפורט על IAM והמאפיינים שלו, תוכלו לעיין במדריך למפתחים בנושא ניהול זהויות והרשאות גישה.
הרשאות
הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבי Spanner Omni. לדוגמה, ההרשאה spanner.databases.read מאפשרת למשתמש לקרוא מתוך מסד נתונים באמצעות ה-API לקריאה של Spanner Omni, וההרשאה spanner.databases.export מאפשרת למשתמש לייצא מסד נתונים של Spanner Omni.
המשתמשים לא מקבלים הרשאות בצורה ישירה. כדי להעניק להם הרשאות, צריך להקצות להם תפקידים מוגדרים מראש שמוגדרת להם הרשאה אחת או יותר.
בטבלאות הבאות מפורטות ההרשאות של IAM שמשויכות ל-Spanner Omni. חלק מההרשאות משותפות עם Spanner וחלק מההרשאות משמשות רק את Spanner Omni.
מסדי נתונים
ההרשאות הבאות חלות על מסדי נתונים של Spanner Omni.
| שם ההרשאה של מסד הנתונים | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.databases.create |
יוצרים מסד נתונים. | ✔ | |
spanner.databases.createBackup |
יוצרים גיבוי ממסד הנתונים. נדרשת גם הרשאה של spanner.backups.create כדי ליצור את משאב הגיבוי. |
✔ | |
spanner.databases.get |
אחזור מטא-נתונים של מסד נתונים. | ✔ | |
spanner.databases.getIamPolicy |
אחזור מדיניות IAM של מסד נתונים. | ✔ | |
spanner.databases.list |
הצגת רשימה של מסדי נתונים. | ✔ | |
spanner.databases.read |
קריאה ממסד נתונים באמצעות read API. | ✔ | |
spanner.databases.setIamPolicy |
הגדרת מדיניות IAM של מסד נתונים. | ✔ | |
spanner.databases.update |
עדכון המטא-נתונים של מסד נתונים. | ✔ | |
spanner.databases.updateDdl |
עדכון הסכימה של מסד נתונים. | ✔ | |
spanner.databases.write |
כתיבה למסד נתונים. | ✔ | |
spanner.databases.compact |
דחיסת טבלאות במסד נתונים | ✔ | |
spanner.databases.export |
ייצוא של מסד נתונים ב-Spanner Omni | ✔ | |
spanner.databases.import |
ייבוא של מסד נתונים של Spanner Omni | ✔ | |
spanner.databases.addSplitPoints |
הוספת נקודות פיצול למסד נתונים. | ✔ |
פעולות במסד הנתונים
ההרשאות הבאות חלות על פעולות במסד נתונים של Spanner Omni.
| שם ההרשאה של פעולת מסד הנתונים | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.databaseOperations.cancel |
ביטול פעולה במסד נתונים. | ✔ | |
spanner.databaseOperations.delete |
מחיקה של פעולה במסד נתונים. | ✔ | |
spanner.databaseOperations.get |
קבלת פעולה ספציפית במסד נתונים. | ✔ | |
spanner.databaseOperations.list |
פעולות של הצגת רשימת מסדי נתונים ושחזור מסדי נתונים. | ✔ |
גיבויים
ההרשאות הבאות חלות על גיבויים של Spanner Omni.
| שם הרשאת הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backups.copy |
העתקת גיבוי. | ✔ | |
spanner.backups.create |
יוצרים גיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור. |
✔ | |
spanner.backups.createDatabaseFromBackup |
יצירת מסד נתונים מגיבוי. | ✔ | |
spanner.backups.delete |
מחיקת גיבוי. | ✔ | |
spanner.backups.get |
לקבל גיבוי. | ✔ | |
spanner.backups.getIamPolicy |
אחזור מדיניות IAM של גיבוי. | ✔ | |
spanner.backups.list |
הצגת רשימת הגיבויים. | ✔ | |
spanner.backups.restoreDatabase |
שחזור מסד נתונים מגיבוי. נדרש גם spanner.databases.create כדי ליצור את מסד הנתונים המשוחזר. |
✔ | |
spanner.backups.setIamPolicy |
הגדרת מדיניות ה-IAM של הגיבוי. | ✔ | |
spanner.backups.update |
עדכון של גיבוי. | ✔ | |
spanner.backups.import |
ייבוא גיבוי מאחסון חיצוני | ✔ |
פעולות גיבוי
ההרשאות הבאות חלות על פעולות גיבוי ב-Spanner Omni.
| שם ההרשאה של פעולת הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backupOperations.cancel |
ביטול פעולת גיבוי. | ✔ | |
spanner.backupOperations.get |
קבלת פעולת גיבוי ספציפית. | ✔ | |
spanner.backupOperations.list |
רשימת פעולות הגיבוי. | ✔ |
לוחות זמנים לגיבוי
ההרשאות הבאות חלות על לוחות זמנים של גיבויים ב-Spanner Omni.
| שם ההרשאה של לוח הזמנים של הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backupSchedules.create |
יוצרים לוח זמנים לגיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור. |
✔ | |
spanner.backupSchedules.delete |
מחיקת גיבוי מתוזמן. | ✔ | |
spanner.backupSchedules.get |
לקבלת לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.list |
הצגת רשימה של לוחות זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.update |
עדכון של לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.getIamPolicy |
אחזור מדיניות IAM של לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.setIamPolicy |
הגדרת מדיניות IAM ללוח זמנים של גיבוי. | ✔ |
תיאורי גיבוי
ההרשאות הבאות חלות על תיאורי גיבוי של Spanner Omni.
| שם ההרשאה של תיאור הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backupDescriptors.import |
ייבוא גיבוי מתוך תיאור גיבוי | ✔ | |
spanner.backupDescriptors.list |
הצגת תיאורי גיבוי. | ✔ |
סשנים
ההרשאות הבאות חלות על סשנים של Spanner Omni.
| שם ההרשאה של הסשן | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.sessions.create |
יוצרים סשן. | ✔ | |
spanner.sessions.delete |
למחוק סשן. | ✔ | |
spanner.sessions.get |
מקבלים סשן. | ✔ | |
spanner.sessions.list |
הצגת רשימת הסשנים. | ✔ |
מיקום ואזורים
ההרשאות הבאות חלות על מיקומים ואזורים של Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.locations.create |
יצירת מיקום Spanner Omni | ✔ | |
spanner.locations.delete |
מחיקת מיקום ב-Spanner Omni | ✔ | |
spanner.locations.get |
קבלת מיקום של Spanner Omni | ✔ | |
spanner.locations.list |
רשימת המיקומים של Spanner Omni | ✔ | |
spanner.locationDistances.create |
יצירת מרחק מיקום ב-Spanner Omni | ✔ | |
spanner.locationDistances.delete |
מחיקה של מרחק ממיקום ב-Spanner Omni | ✔ | |
spanner.locationDistances.get |
קבלת מרחק מיקום ב-Spanner Omni | ✔ | |
spanner.locationDistances.list |
רשימת המרחקים בין מיקומי Spanner Omni | ✔ | |
spanner.locationDistances.update |
עדכון המרחק של מיקום ב-Spanner Omni | ✔ | |
spanner.zones.create |
יצירת אזור Spanner Omni | ✔ | |
spanner.zones.delete |
מחיקת אזור Spanner Omni | ✔ | |
spanner.zones.get |
קבלת אזור Spanner Omni | ✔ | |
spanner.zones.list |
רשימת אזורים של Spanner Omni | ✔ |
שרתים
ההרשאות הבאות חלות על שרתי Spanner Omni.
| שם ההרשאה של השרת | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.servers.create |
יצירת שרת Spanner Omni | ✔ | |
spanner.servers.delete |
מחיקה של שרת Spanner Omni | ✔ | |
spanner.servers.get |
אחזור של שרת Spanner Omni | ✔ | |
spanner.servers.list |
רשימת שרתי Spanner Omni | ✔ |
משתמשים ותפקידים
ההרשאות הבאות חלות על משתמשים ותפקידים ב-Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.users.create |
יצירת משתמש Spanner Omni | ✔ | |
spanner.users.delete |
מחיקת משתמש ב-Spanner Omni | ✔ | |
spanner.users.get |
קבלת משתמש Spanner Omni | ✔ | |
spanner.users.list |
רשימת משתמשי Spanner Omni | ✔ | |
spanner.users.update |
עדכון משתמש ב-Spanner Omni | ✔ | |
spanner.roles.get |
קבלת תפקיד ב-Spanner Omni | ✔ | |
spanner.roles.list |
הצגת רשימת התפקידים ב-Spanner Omni | ✔ |
אחסון חיצוני
ההרשאות הבאות חלות על אחסון חיצוני ב-Spanner Omni.
| שם ההרשאה לניהול אחסון חיצוני | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.externalStorages.create |
יצירת אחסון חיצוני | ✔ | |
spanner.externalStorages.delete |
מחיקת אחסון חיצוני | ✔ | |
spanner.externalStorages.get |
קבלת אחסון חיצוני | ✔ | |
spanner.externalStorages.getIamPolicy |
אחזור מדיניות ה-IAM של אחסון חיצוני | ✔ | |
spanner.externalStorages.list |
מציג רשימה של התקני אחסון חיצוניים | ✔ | |
spanner.externalStorages.setIamPolicy |
הגדרת מדיניות IAM של אחסון חיצוני | ✔ |
מערכת קבצים ומתארים
ההרשאות הבאות חלות על מערכת הקבצים של Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.filesystem.cat |
הדפסת קבצים במערכת הקבצים של Spanner Omni | ✔ | |
spanner.filesystem.ls |
רשימת הקבצים במערכת הקבצים של Spanner Omni | ✔ | |
spanner.descriptors.print |
מדפיס מתארים במערכת הקבצים Spanner Omni | ✔ |
הרשאות אדמין אחרות
ההרשאות הבאות חלות על משימות אחרות של אדמינים ב-Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.chubby.list |
רשימות של תאים שמנים | ✔ | |
spanner.chubby.print |
הדפסה של תוכן תא Chubby | ✔ | |
spanner.deployment.get |
קבלת פריסה של Spanner Omni | ✔ | |
spanner.diagnostics.create |
איסוף פריטים משרתי Spanner Omni לצורך ניפוי באגים | ✔ | |
spanner.internal-tables.sql |
הרצת שאילתות SQL על טבלאות פנימיות | ✔ | |
spanner.logs.copy |
העתקת יומנים משרת Spanner Omni | ✔ | |
spanner.tablet.move |
העברת טאבלט משרת Spanner Omni אחד לשרת אחר | ✔ | |
spanner.workflows.delete |
מחיקת תהליך עבודה במסד נתונים | ✔ | |
spanner.groups.compact |
מכווץ טאבלטים בקבוצה | ✔ | |
spanner.directories.compact |
דחיסת טאבלטים בספרייה | ✔ |
תפקידים מוגדרים מראש
תפקיד מוגדר מראש הוא חבילה של הרשאה אחת או יותר. Spanner Omni תומך בתפקידים המוגדרים מראש הבאים:
| תפקיד | תיאור |
|---|---|
roles/spanner.admin |
יש לו גישה מלאה לכל המשאבים של Spanner Omni. כולל את כל ההרשאות. |
roles/spanner.backupAdmin |
יש לו גישה מלאה לגיבויים ולפעולות גיבוי ב-Spanner Omni. |
roles/spanner.backupWriter |
יכולים ליצור גיבויים, אבל לא לעדכן או למחוק אותם. |
roles/spanner.databaseAdmin |
יש לו גישה מלאה לכל מסדי הנתונים של Spanner Omni בפרויקט. |
roles/spanner.databaseReader |
יכול לקרוא ממסד הנתונים של Spanner Omni ולהציג את הסכימה. |
roles/spanner.databaseUser |
יכולה לקרוא ולכתוב במסד הנתונים של Spanner Omni. |
roles/spanner.editor |
תפקיד עריכה ב-Spanner Omni. |
roles/spanner.restoreAdmin |
אפשר לשחזר מסד נתונים מגיבוי. |
roles/spanner.viewer |
יכולים לראות את כל המשאבים של Spanner Omni, אבל לא יכולים לשנות אותם. כולל הרשאות קריאה בלבד. |
יש עוד כמה מגבלות חשובות ב-Spanner Omni:
- אין תפקידים בהתאמה אישית.
- אין בקרת גישה פרטנית.
- אין תנאים לניהול הזהויות והרשאות הגישה.