סקירה כללית על IAM

ניהול זהויות והרשאות גישה (IAM) מאפשר לכם לשלוט בגישת המשתמשים למשאבי Spanner Omni. לדוגמה, למשתמש יכולה להיות שליטה מלאה במסד נתונים ספציפי, אבל הוא לא יכול ליצור או לשנות מסדי נתונים אחרים בפריסה שלכם. שימוש ב-IAM מאפשר לתת הרשאה למשתמש בלי לשנות כל הרשאה במסד נתונים של Spanner Omni בנפרד.

המסמך הזה מתמקד בהרשאות ב-IAM שרלוונטיות ל-Spanner Omni ובתפקידים ב-IAM שמעניקים את ההרשאות האלה. למידע מפורט על IAM והמאפיינים שלו, תוכלו לעיין במדריך למפתחים בנושא ניהול זהויות והרשאות גישה.

הרשאות

הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבי Spanner Omni. לדוגמה, ההרשאה spanner.databases.read מאפשרת למשתמש לקרוא מתוך מסד נתונים באמצעות ה-API לקריאה של Spanner Omni, וההרשאה spanner.databases.export מאפשרת למשתמש לייצא מסד נתונים של Spanner Omni. המשתמשים לא מקבלים הרשאות בצורה ישירה. כדי להעניק להם הרשאות, צריך להקצות להם תפקידים מוגדרים מראש שמוגדרת להם הרשאה אחת או יותר.

בטבלאות הבאות מפורטות ההרשאות של IAM שמשויכות ל-Spanner Omni. חלק מההרשאות משותפות עם Spanner וחלק מההרשאות משמשות רק את Spanner Omni.

מסדי נתונים

ההרשאות הבאות חלות על מסדי נתונים של Spanner Omni.

שם ההרשאה של מסד הנתונים תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.databases.create יוצרים מסד נתונים. ✔
spanner.databases.createBackup יוצרים גיבוי ממסד הנתונים. נדרשת גם הרשאה של spanner.backups.create כדי ליצור את משאב הגיבוי. ✔
spanner.databases.get אחזור מטא-נתונים של מסד נתונים. ✔
spanner.databases.getIamPolicy אחזור מדיניות IAM של מסד נתונים. ✔
spanner.databases.list הצגת רשימה של מסדי נתונים. ✔
spanner.databases.read קריאה ממסד נתונים באמצעות read API. ✔
spanner.databases.setIamPolicy הגדרת מדיניות IAM של מסד נתונים. ✔
spanner.databases.update עדכון המטא-נתונים של מסד נתונים. ✔
spanner.databases.updateDdl עדכון הסכימה של מסד נתונים. ✔
spanner.databases.write כתיבה למסד נתונים. ✔
spanner.databases.compact דחיסת טבלאות במסד נתונים ✔
spanner.databases.export ייצוא של מסד נתונים ב-Spanner Omni ✔
spanner.databases.import ייבוא של מסד נתונים של Spanner Omni ✔
spanner.databases.addSplitPoints הוספת נקודות פיצול למסד נתונים. ✔

פעולות במסד הנתונים

ההרשאות הבאות חלות על פעולות במסד נתונים של Spanner Omni.

שם ההרשאה של פעולת מסד הנתונים תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.databaseOperations.cancel ביטול פעולה במסד נתונים. ✔
spanner.databaseOperations.delete מחיקה של פעולה במסד נתונים. ✔
spanner.databaseOperations.get קבלת פעולה ספציפית במסד נתונים. ✔
spanner.databaseOperations.list פעולות של הצגת רשימת מסדי נתונים ושחזור מסדי נתונים. ✔

גיבויים

ההרשאות הבאות חלות על גיבויים של Spanner Omni.

שם הרשאת הגיבוי תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.backups.copy העתקת גיבוי. ✔
spanner.backups.create יוצרים גיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור. ✔
spanner.backups.createDatabaseFromBackup יצירת מסד נתונים מגיבוי. ✔
spanner.backups.delete מחיקת גיבוי. ✔
spanner.backups.get לקבל גיבוי. ✔
spanner.backups.getIamPolicy אחזור מדיניות IAM של גיבוי. ✔
spanner.backups.list הצגת רשימת הגיבויים. ✔
spanner.backups.restoreDatabase שחזור מסד נתונים מגיבוי. נדרש גם spanner.databases.create כדי ליצור את מסד הנתונים המשוחזר. ✔
spanner.backups.setIamPolicy הגדרת מדיניות ה-IAM של הגיבוי. ✔
spanner.backups.update עדכון של גיבוי. ✔
spanner.backups.import ייבוא גיבוי מאחסון חיצוני ✔

פעולות גיבוי

ההרשאות הבאות חלות על פעולות גיבוי ב-Spanner Omni.

שם ההרשאה של פעולת הגיבוי תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.backupOperations.cancel ביטול פעולת גיבוי. ✔
spanner.backupOperations.get קבלת פעולת גיבוי ספציפית. ✔
spanner.backupOperations.list רשימת פעולות הגיבוי. ✔

לוחות זמנים לגיבוי

ההרשאות הבאות חלות על לוחות זמנים של גיבויים ב-Spanner Omni.

שם ההרשאה של לוח הזמנים של הגיבוי תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.backupSchedules.create יוצרים לוח זמנים לגיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור. ✔
spanner.backupSchedules.delete מחיקת גיבוי מתוזמן. ✔
spanner.backupSchedules.get לקבלת לוח זמנים לגיבוי. ✔
spanner.backupSchedules.list הצגת רשימה של לוחות זמנים לגיבוי. ✔
spanner.backupSchedules.update עדכון של לוח זמנים לגיבוי. ✔
spanner.backupSchedules.getIamPolicy אחזור מדיניות IAM של לוח זמנים לגיבוי. ✔
spanner.backupSchedules.setIamPolicy הגדרת מדיניות IAM ללוח זמנים של גיבוי. ✔

תיאורי גיבוי

ההרשאות הבאות חלות על תיאורי גיבוי של Spanner Omni.

שם ההרשאה של תיאור הגיבוי תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.backupDescriptors.import ייבוא גיבוי מתוך תיאור גיבוי ✔
spanner.backupDescriptors.list הצגת תיאורי גיבוי. ✔

סשנים

ההרשאות הבאות חלות על סשנים של Spanner Omni.

שם ההרשאה של הסשן תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.sessions.create יוצרים סשן. ✔
spanner.sessions.delete למחוק סשן. ✔
spanner.sessions.get מקבלים סשן. ✔
spanner.sessions.list הצגת רשימת הסשנים. ✔

מיקום ואזורים

ההרשאות הבאות חלות על מיקומים ואזורים של Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.locations.create יצירת מיקום Spanner Omni ✔
spanner.locations.delete מחיקת מיקום ב-Spanner Omni ✔
spanner.locations.get קבלת מיקום של Spanner Omni ✔
spanner.locations.list רשימת המיקומים של Spanner Omni ✔
spanner.locationDistances.create יצירת מרחק מיקום ב-Spanner Omni ✔
spanner.locationDistances.delete מחיקה של מרחק ממיקום ב-Spanner Omni ✔
spanner.locationDistances.get קבלת מרחק מיקום ב-Spanner Omni ✔
spanner.locationDistances.list רשימת המרחקים בין מיקומי Spanner Omni ✔
spanner.locationDistances.update עדכון המרחק של מיקום ב-Spanner Omni ✔
spanner.zones.create יצירת אזור Spanner Omni ✔
spanner.zones.delete מחיקת אזור Spanner Omni ✔
spanner.zones.get קבלת אזור Spanner Omni ✔
spanner.zones.list רשימת אזורים של Spanner Omni ✔

שרתים

ההרשאות הבאות חלות על שרתי Spanner Omni.

שם ההרשאה של השרת תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.servers.create יצירת שרת Spanner Omni ✔
spanner.servers.delete מחיקה של שרת Spanner Omni ✔
spanner.servers.get אחזור של שרת Spanner Omni ✔
spanner.servers.list רשימת שרתי Spanner Omni ✔

משתמשים ותפקידים

ההרשאות הבאות חלות על משתמשים ותפקידים ב-Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.users.create יצירת משתמש Spanner Omni ✔
spanner.users.delete מחיקת משתמש ב-Spanner Omni ✔
spanner.users.get קבלת משתמש Spanner Omni ✔
spanner.users.list רשימת משתמשי Spanner Omni ✔
spanner.users.update עדכון משתמש ב-Spanner Omni ✔
spanner.roles.get קבלת תפקיד ב-Spanner Omni ✔
spanner.roles.list הצגת רשימת התפקידים ב-Spanner Omni ✔

אחסון חיצוני

ההרשאות הבאות חלות על אחסון חיצוני ב-Spanner Omni.

שם ההרשאה לניהול אחסון חיצוני תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.externalStorages.create יצירת אחסון חיצוני ✔
spanner.externalStorages.delete מחיקת אחסון חיצוני ✔
spanner.externalStorages.get קבלת אחסון חיצוני ✔
spanner.externalStorages.getIamPolicy אחזור מדיניות ה-IAM של אחסון חיצוני ✔
spanner.externalStorages.list מציג רשימה של התקני אחסון חיצוניים ✔
spanner.externalStorages.setIamPolicy הגדרת מדיניות IAM של אחסון חיצוני ✔

מערכת קבצים ומתארים

ההרשאות הבאות חלות על מערכת הקבצים של Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.filesystem.cat הדפסת קבצים במערכת הקבצים של Spanner Omni ✔
spanner.filesystem.ls רשימת הקבצים במערכת הקבצים של Spanner Omni ✔
spanner.descriptors.print מדפיס מתארים במערכת הקבצים Spanner Omni ✔

הרשאות אדמין אחרות

ההרשאות הבאות חלות על משימות אחרות של אדמינים ב-Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni ‫Spanner Omni בלבד
spanner.chubby.list רשימות של תאים שמנים ✔
spanner.chubby.print הדפסה של תוכן תא Chubby ✔
spanner.deployment.get קבלת פריסה של Spanner Omni ✔
spanner.diagnostics.create איסוף פריטים משרתי Spanner Omni לצורך ניפוי באגים ✔
spanner.internal-tables.sql הרצת שאילתות SQL על טבלאות פנימיות ✔
spanner.logs.copy העתקת יומנים משרת Spanner Omni ✔
spanner.tablet.move העברת טאבלט משרת Spanner Omni אחד לשרת אחר ✔
spanner.workflows.delete מחיקת תהליך עבודה במסד נתונים ✔
spanner.groups.compact מכווץ טאבלטים בקבוצה ✔
spanner.directories.compact דחיסת טאבלטים בספרייה ✔

תפקידים מוגדרים מראש

תפקיד מוגדר מראש הוא חבילה של הרשאה אחת או יותר. ‫Spanner Omni תומך בתפקידים המוגדרים מראש הבאים:

תפקיד תיאור
roles/spanner.admin יש לו גישה מלאה לכל המשאבים של Spanner Omni. כולל את כל ההרשאות.
roles/spanner.backupAdmin יש לו גישה מלאה לגיבויים ולפעולות גיבוי ב-Spanner Omni.
roles/spanner.backupWriter יכולים ליצור גיבויים, אבל לא לעדכן או למחוק אותם.
roles/spanner.databaseAdmin יש לו גישה מלאה לכל מסדי הנתונים של Spanner Omni בפרויקט.
roles/spanner.databaseReader יכול לקרוא ממסד הנתונים של Spanner Omni ולהציג את הסכימה.
roles/spanner.databaseUser יכולה לקרוא ולכתוב במסד הנתונים של Spanner Omni.
roles/spanner.editor תפקיד עריכה ב-Spanner Omni.
roles/spanner.restoreAdmin אפשר לשחזר מסד נתונים מגיבוי.
roles/spanner.viewer יכולים לראות את כל המשאבים של Spanner Omni, אבל לא יכולים לשנות אותם. כולל הרשאות קריאה בלבד.

יש עוד כמה מגבלות חשובות ב-Spanner Omni:

  • אין תפקידים בהתאמה אישית.
  • אין בקרת גישה פרטנית.
  • אין תנאים לניהול הזהויות והרשאות הגישה.

המאמרים הבאים