ניהול זהויות והרשאות גישה (IAM) מאפשר לכם לשלוט בגישת המשתמשים למשאבי Spanner Omni. לדוגמה, למשתמש יכולה להיות שליטה מלאה במסד נתונים ספציפי, אבל הוא לא יכול ליצור או לשנות מסדי נתונים אחרים בפריסה שלכם. שימוש ב-IAM מאפשר להעניק הרשאה למשתמש בלי לשנות כל הרשאה במסד נתונים של Spanner Omni בנפרד.
המסמך הזה מתמקד בהרשאות ב-IAM שרלוונטיות ל-Spanner Omni ובתפקידים ב-IAM שמעניקים את ההרשאות האלה. למידע מפורט על IAM והמאפיינים שלו, תוכלו לעיין במדריך למפתחים בנושא ניהול זהויות והרשאות גישה.
הרשאות
הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבי Spanner Omni. לדוגמה, ההרשאה spanner.databases.read מאפשרת למשתמש לקרוא מתוך מסד נתונים באמצעות ה-API לקריאה של Spanner Omni, וההרשאה spanner.databases.export מאפשרת למשתמש לייצא מסד נתונים של Spanner Omni.
המשתמשים לא מקבלים הרשאות בצורה ישירה. כדי להעניק להם הרשאות, צריך להקצות להם תפקידים מוגדרים מראש שמוגדרת להם הרשאה אחת או יותר.
בטבלאות הבאות מפורטות ההרשאות ב-IAM שמשויכות ל-Spanner Omni. חלק מההרשאות משותפות ל-Spanner ול-Spanner Omni, וחלק מההרשאות משמשות רק את Spanner Omni.
מסדי נתונים
ההרשאות הבאות חלות על מסדי נתונים של Spanner Omni.
| שם ההרשאה של מסד הנתונים | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.databases.create |
יוצרים מסד נתונים. | ✔ | |
spanner.databases.createBackup |
יוצרים גיבוי ממסד הנתונים. נדרשת גם הרשאה של spanner.backups.create כדי ליצור את משאב הגיבוי. |
✔ | |
spanner.databases.get |
אחזור מטא-נתונים של מסד נתונים. | ✔ | |
spanner.databases.getIamPolicy |
קבלת מדיניות IAM של מסד נתונים. | ✔ | |
spanner.databases.list |
הצגת רשימה של מסדי נתונים. | ✔ | |
spanner.databases.read |
קריאה ממסד נתונים באמצעות read API. | ✔ | |
spanner.databases.setIamPolicy |
הגדרת מדיניות IAM של מסד נתונים. | ✔ | |
spanner.databases.update |
עדכון המטא-נתונים של מסד נתונים. | ✔ | |
spanner.databases.updateDdl |
עדכון הסכימה של מסד נתונים. | ✔ | |
spanner.databases.write |
כתיבה למסד נתונים. | ✔ | |
spanner.databases.compact |
דחיסת טבלאות במסד נתונים | ✔ | |
spanner.databases.export |
ייצוא של מסד נתונים של Spanner Omni | ✔ | |
spanner.databases.import |
ייבוא מסד נתונים של Spanner Omni | ✔ | |
spanner.databases.addSplitPoints |
הוספת נקודות פיצול למסד נתונים. | ✔ |
פעולות במסד נתונים
ההרשאות הבאות חלות על פעולות במסד נתונים של Spanner Omni.
| שם ההרשאה של פעולת מסד הנתונים | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.databaseOperations.cancel |
ביטול פעולה במסד נתונים. | ✔ | |
spanner.databaseOperations.delete |
מחיקה של פעולה במסד נתונים. | ✔ | |
spanner.databaseOperations.get |
קבלת פעולה ספציפית במסד נתונים. | ✔ | |
spanner.databaseOperations.list |
רשימת מסדי נתונים ושחזור פעולות של מסדי נתונים. | ✔ |
גיבויים
ההרשאות הבאות חלות על גיבויים של Spanner Omni.
| שם הרשאת הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backups.copy |
העתקת גיבוי. | ✔ | |
spanner.backups.create |
יוצרים גיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור. |
✔ | |
spanner.backups.createDatabaseFromBackup |
יצירת מסד נתונים מגיבוי. | ✔ | |
spanner.backups.delete |
מחיקת גיבוי. | ✔ | |
spanner.backups.get |
לקבל גיבוי. | ✔ | |
spanner.backups.getIamPolicy |
קבלת מדיניות IAM של גיבוי. | ✔ | |
spanner.backups.list |
הצגת רשימת הגיבויים. | ✔ | |
spanner.backups.restoreDatabase |
שחזור מסד נתונים מגיבוי. נדרשת גם הרשאת spanner.databases.create כדי ליצור את מסד הנתונים המשוחזר. |
✔ | |
spanner.backups.setIamPolicy |
הגדרת מדיניות IAM לגיבוי. | ✔ | |
spanner.backups.update |
עדכון של גיבוי. | ✔ | |
spanner.backups.import |
ייבוא גיבוי מאחסון חיצוני | ✔ |
פעולות גיבוי
ההרשאות הבאות חלות על פעולות גיבוי ב-Spanner Omni.
| שם ההרשאה של פעולת הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backupOperations.cancel |
ביטול פעולת גיבוי. | ✔ | |
spanner.backupOperations.get |
קבלת פעולת גיבוי ספציפית. | ✔ | |
spanner.backupOperations.list |
הצגת רשימה של פעולות גיבוי. | ✔ |
לוחות זמנים לגיבויים
ההרשאות הבאות חלות על לוחות זמנים של גיבוי ב-Spanner Omni.
| שם ההרשאה של לוח הזמנים לגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backupSchedules.create |
יוצרים לוח זמנים לגיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור. |
✔ | |
spanner.backupSchedules.delete |
מחיקת לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.get |
לקבלת לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.list |
מציגים את לוחות הזמנים של הגיבויים. | ✔ | |
spanner.backupSchedules.update |
עדכון של לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.getIamPolicy |
קבלת מדיניות IAM של לוח זמנים לגיבוי. | ✔ | |
spanner.backupSchedules.setIamPolicy |
הגדרת מדיניות IAM של לוח זמנים לגיבוי. | ✔ |
מתארים של גיבויים
ההרשאות הבאות חלות על תיאורי גיבוי של Spanner Omni.
| שם ההרשאה של רכיב ה-descriptor של הגיבוי | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.backupDescriptors.import |
מייבא גיבוי מתוך מתאר גיבוי | ✔ | |
spanner.backupDescriptors.list |
הצגת רשימה של תיאורי גיבוי. | ✔ |
סשנים
ההרשאות הבאות חלות על סשנים של Spanner Omni.
| שם ההרשאה של הסשן | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.sessions.create |
יוצרים סשן. | ✔ | |
spanner.sessions.delete |
למחוק סשן. | ✔ | |
spanner.sessions.get |
קבלת סשן. | ✔ | |
spanner.sessions.list |
הצגת רשימת הסשנים. | ✔ |
מיקום ואזורים
ההרשאות הבאות חלות על מיקומים ואזורים של Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.locations.create |
יצירת מיקום Spanner Omni | ✔ | |
spanner.locations.delete |
מחיקת מיקום של Spanner Omni | ✔ | |
spanner.locations.get |
קבלת מיקום של Spanner Omni | ✔ | |
spanner.locations.list |
הצגת רשימה של מיקומי Spanner Omni | ✔ | |
spanner.locationDistances.create |
יצירת מרחק מיקום ב-Spanner Omni | ✔ | |
spanner.locationDistances.delete |
מחיקה של מרחק מיקום ב-Spanner Omni | ✔ | |
spanner.locationDistances.get |
קבלת מרחק מיקום ב-Spanner Omni | ✔ | |
spanner.locationDistances.list |
הצגת המרחקים בין מיקומי Spanner Omni | ✔ | |
spanner.locationDistances.update |
עדכון המרחק של מיקום Spanner Omni | ✔ | |
spanner.zones.create |
יצירת אזור Spanner Omni | ✔ | |
spanner.zones.delete |
מחיקת אזור Spanner Omni | ✔ | |
spanner.zones.get |
קבלת אזור Spanner Omni | ✔ | |
spanner.zones.list |
הצגת רשימה של אזורים ב-Spanner Omni | ✔ |
שרתים
ההרשאות הבאות חלות על שרתי Spanner Omni.
| שם ההרשאה של השרת | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.servers.create |
יצירת שרת Spanner Omni | ✔ | |
spanner.servers.delete |
מחיקת שרת Spanner Omni | ✔ | |
spanner.servers.get |
קבלת שרת Spanner Omni | ✔ | |
spanner.servers.list |
מציג רשימה של שרתי Spanner Omni | ✔ |
משתמשים ותפקידים
ההרשאות הבאות חלות על משתמשים ותפקידים ב-Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.users.create |
יצירת משתמש ב-Spanner Omni | ✔ | |
spanner.users.delete |
מחיקת משתמש ב-Spanner Omni | ✔ | |
spanner.users.get |
קבלת משתמש Spanner Omni | ✔ | |
spanner.users.list |
רשימת משתמשי Spanner Omni | ✔ | |
spanner.users.update |
עדכון משתמש ב-Spanner Omni | ✔ | |
spanner.roles.get |
מקבל תפקיד ב-Spanner Omni | ✔ | |
spanner.roles.list |
הצגת רשימת התפקידים ב-Spanner Omni | ✔ |
אחסון חיצוני
ההרשאות הבאות חלות על אחסון חיצוני ב-Spanner Omni.
| שם ההרשאה לניהול אחסון חיצוני | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.externalStorages.create |
יצירת אחסון חיצוני | ✔ | |
spanner.externalStorages.delete |
מחיקת אחסון חיצוני | ✔ | |
spanner.externalStorages.get |
קבלת אחסון חיצוני | ✔ | |
spanner.externalStorages.getIamPolicy |
קבלת מדיניות IAM של אחסון חיצוני | ✔ | |
spanner.externalStorages.list |
מציג רשימה של התקני אחסון חיצוניים | ✔ | |
spanner.externalStorages.setIamPolicy |
הגדרת מדיניות IAM של אחסון חיצוני | ✔ |
מערכת קבצים ומתארים
ההרשאות הבאות חלות על מערכת הקבצים של Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.filesystem.cat |
הדפסת קבצים במערכת הקבצים של Spanner Omni | ✔ | |
spanner.filesystem.ls |
מציג רשימה של קבצים במערכת הקבצים של Spanner Omni | ✔ | |
spanner.descriptors.print |
מדפיס מתארים במערכת הקבצים של Spanner Omni | ✔ |
הרשאות אדמין אחרות
ההרשאות הבאות חלות על משימות אחרות של אדמין ב-Spanner Omni.
| שם ההרשאה | תיאור | Spanner ו-Spanner Omni | Spanner Omni בלבד |
|---|---|---|---|
spanner.chubby.list |
רשימות תאים ב-Chubby | ✔ | |
spanner.chubby.print |
מדפיס את תוכן התא ב-Chubby | ✔ | |
spanner.deployment.get |
קבלת פריסה של Spanner Omni | ✔ | |
spanner.diagnostics.create |
איסוף ארטיפקטים משרתי Spanner Omni לצורך ניפוי באגים | ✔ | |
spanner.internal-tables.sql |
מריץ שאילתות SQL על טבלאות פנימיות | ✔ | |
spanner.logs.copy |
העתקת יומנים משרת Spanner Omni | ✔ | |
spanner.tablet.move |
העברת טאבלט משרת Spanner Omni אחד לשרת אחר | ✔ | |
spanner.workflows.delete |
מחיקת תהליך עבודה במסד נתונים | ✔ | |
spanner.groups.compact |
מכווץ את הטאבלטים בקבוצה | ✔ | |
spanner.directories.compact |
דחיסת טאבלטים בספרייה | ✔ |
תפקידים מוגדרים מראש
תפקיד מוגדר מראש הוא חבילה של הרשאה אחת או יותר. Spanner Omni תומך בתפקידים המוגדרים מראש הבאים:
| תפקיד | תיאור |
|---|---|
roles/spanner.admin |
גישה מלאה לכל המשאבים של Spanner Omni. כולל את כל ההרשאות. |
roles/spanner.backupAdmin |
יש לו גישה מלאה לגיבויים ולפעולות גיבוי ב-Spanner Omni. |
roles/spanner.backupWriter |
יכולים ליצור גיבויים, אבל לא לעדכן או למחוק אותם. |
roles/spanner.databaseAdmin |
גישה מלאה לכל מסדי הנתונים של Spanner Omni בפרויקט. |
roles/spanner.databaseReader |
אפשרות לקרוא ממסד הנתונים של Spanner Omni ולהציג את הסכימה. |
roles/spanner.databaseUser |
יכולת לקרוא ולכתוב במסד הנתונים של Spanner Omni. |
roles/spanner.editor |
תפקיד עריכה ב-Spanner Omni. |
roles/spanner.restoreAdmin |
אפשר לשחזר מסד נתונים מגיבוי. |
roles/spanner.viewer |
יכול לראות את כל המשאבים של Spanner Omni אבל לא לשנות אותם. כולל הרשאות קריאה בלבד. |
יש עוד כמה מגבלות חשובות ב-Spanner Omni:
- אין תפקידים בהתאמה אישית.
- אין בקרת גישה פרטנית.
- אין תנאים לניהול הזהויות והרשאות הגישה.