סקירה כללית על IAM

ניהול זהויות והרשאות גישה (IAM) מאפשר לכם לשלוט בגישת המשתמשים למשאבי Spanner Omni. לדוגמה, למשתמש יכולה להיות שליטה מלאה במסד נתונים ספציפי, אבל הוא לא יכול ליצור או לשנות מסדי נתונים אחרים בפריסה שלכם. שימוש ב-IAM מאפשר להעניק הרשאה למשתמש בלי לשנות כל הרשאה במסד נתונים של Spanner Omni בנפרד.

המסמך הזה מתמקד בהרשאות ב-IAM שרלוונטיות ל-Spanner Omni ובתפקידים ב-IAM שמעניקים את ההרשאות האלה. למידע מפורט על IAM והמאפיינים שלו, תוכלו לעיין במדריך למפתחים בנושא ניהול זהויות והרשאות גישה.

הרשאות

הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבי Spanner Omni. לדוגמה, ההרשאה spanner.databases.read מאפשרת למשתמש לקרוא מתוך מסד נתונים באמצעות ה-API לקריאה של Spanner Omni, וההרשאה spanner.databases.export מאפשרת למשתמש לייצא מסד נתונים של Spanner Omni. המשתמשים לא מקבלים הרשאות בצורה ישירה. כדי להעניק להם הרשאות, צריך להקצות להם תפקידים מוגדרים מראש שמוגדרת להם הרשאה אחת או יותר.

בטבלאות הבאות מפורטות ההרשאות ב-IAM שמשויכות ל-Spanner Omni. חלק מההרשאות משותפות ל-Spanner ול-Spanner Omni, וחלק מההרשאות משמשות רק את Spanner Omni.

מסדי נתונים

ההרשאות הבאות חלות על מסדי נתונים של Spanner Omni.

שם ההרשאה של מסד הנתונים תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.databases.create יוצרים מסד נתונים.
spanner.databases.createBackup יוצרים גיבוי ממסד הנתונים. נדרשת גם הרשאה של spanner.backups.create כדי ליצור את משאב הגיבוי.
spanner.databases.get אחזור מטא-נתונים של מסד נתונים.
spanner.databases.getIamPolicy קבלת מדיניות IAM של מסד נתונים.
spanner.databases.list הצגת רשימה של מסדי נתונים.
spanner.databases.read קריאה ממסד נתונים באמצעות read API.
spanner.databases.setIamPolicy הגדרת מדיניות IAM של מסד נתונים.
spanner.databases.update עדכון המטא-נתונים של מסד נתונים.
spanner.databases.updateDdl עדכון הסכימה של מסד נתונים.
spanner.databases.write כתיבה למסד נתונים.
spanner.databases.compact דחיסת טבלאות במסד נתונים
spanner.databases.export ייצוא של מסד נתונים של Spanner Omni
spanner.databases.import ייבוא מסד נתונים של Spanner Omni
spanner.databases.addSplitPoints הוספת נקודות פיצול למסד נתונים.

פעולות במסד נתונים

ההרשאות הבאות חלות על פעולות במסד נתונים של Spanner Omni.

שם ההרשאה של פעולת מסד הנתונים תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.databaseOperations.cancel ביטול פעולה במסד נתונים.
spanner.databaseOperations.delete מחיקה של פעולה במסד נתונים.
spanner.databaseOperations.get קבלת פעולה ספציפית במסד נתונים.
spanner.databaseOperations.list רשימת מסדי נתונים ושחזור פעולות של מסדי נתונים.

גיבויים

ההרשאות הבאות חלות על גיבויים של Spanner Omni.

שם הרשאת הגיבוי תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.backups.copy העתקת גיבוי.
spanner.backups.create יוצרים גיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור.
spanner.backups.createDatabaseFromBackup יצירת מסד נתונים מגיבוי.
spanner.backups.delete מחיקת גיבוי.
spanner.backups.get לקבל גיבוי.
spanner.backups.getIamPolicy קבלת מדיניות IAM של גיבוי.
spanner.backups.list הצגת רשימת הגיבויים.
spanner.backups.restoreDatabase שחזור מסד נתונים מגיבוי. נדרשת גם הרשאת spanner.databases.create כדי ליצור את מסד הנתונים המשוחזר.
spanner.backups.setIamPolicy הגדרת מדיניות IAM לגיבוי.
spanner.backups.update עדכון של גיבוי.
spanner.backups.import ייבוא גיבוי מאחסון חיצוני

פעולות גיבוי

ההרשאות הבאות חלות על פעולות גיבוי ב-Spanner Omni.

שם ההרשאה של פעולת הגיבוי תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.backupOperations.cancel ביטול פעולת גיבוי.
spanner.backupOperations.get קבלת פעולת גיבוי ספציפית.
spanner.backupOperations.list הצגת רשימה של פעולות גיבוי.

לוחות זמנים לגיבויים

ההרשאות הבאות חלות על לוחות זמנים של גיבוי ב-Spanner Omni.

שם ההרשאה של לוח הזמנים לגיבוי תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.backupSchedules.create יוצרים לוח זמנים לגיבוי. נדרשת גם הרשאת spanner.databases.createBackup במסד הנתונים של המקור.
spanner.backupSchedules.delete מחיקת לוח זמנים לגיבוי.
spanner.backupSchedules.get לקבלת לוח זמנים לגיבוי.
spanner.backupSchedules.list מציגים את לוחות הזמנים של הגיבויים.
spanner.backupSchedules.update עדכון של לוח זמנים לגיבוי.
spanner.backupSchedules.getIamPolicy קבלת מדיניות IAM של לוח זמנים לגיבוי.
spanner.backupSchedules.setIamPolicy הגדרת מדיניות IAM של לוח זמנים לגיבוי.

מתארים של גיבויים

ההרשאות הבאות חלות על תיאורי גיבוי של Spanner Omni.

שם ההרשאה של רכיב ה-descriptor של הגיבוי תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.backupDescriptors.import מייבא גיבוי מתוך מתאר גיבוי
spanner.backupDescriptors.list הצגת רשימה של תיאורי גיבוי.

סשנים

ההרשאות הבאות חלות על סשנים של Spanner Omni.

שם ההרשאה של הסשן תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.sessions.create יוצרים סשן.
spanner.sessions.delete למחוק סשן.
spanner.sessions.get קבלת סשן.
spanner.sessions.list הצגת רשימת הסשנים.

מיקום ואזורים

ההרשאות הבאות חלות על מיקומים ואזורים של Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.locations.create יצירת מיקום Spanner Omni
spanner.locations.delete מחיקת מיקום של Spanner Omni
spanner.locations.get קבלת מיקום של Spanner Omni
spanner.locations.list הצגת רשימה של מיקומי Spanner Omni
spanner.locationDistances.create יצירת מרחק מיקום ב-Spanner Omni
spanner.locationDistances.delete מחיקה של מרחק מיקום ב-Spanner Omni
spanner.locationDistances.get קבלת מרחק מיקום ב-Spanner Omni
spanner.locationDistances.list הצגת המרחקים בין מיקומי Spanner Omni
spanner.locationDistances.update עדכון המרחק של מיקום Spanner Omni
spanner.zones.create יצירת אזור Spanner Omni
spanner.zones.delete מחיקת אזור Spanner Omni
spanner.zones.get קבלת אזור Spanner Omni
spanner.zones.list הצגת רשימה של אזורים ב-Spanner Omni

שרתים

ההרשאות הבאות חלות על שרתי Spanner Omni.

שם ההרשאה של השרת תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.servers.create יצירת שרת Spanner Omni
spanner.servers.delete מחיקת שרת Spanner Omni
spanner.servers.get קבלת שרת Spanner Omni
spanner.servers.list מציג רשימה של שרתי Spanner Omni

משתמשים ותפקידים

ההרשאות הבאות חלות על משתמשים ותפקידים ב-Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.users.create יצירת משתמש ב-Spanner Omni
spanner.users.delete מחיקת משתמש ב-Spanner Omni
spanner.users.get קבלת משתמש Spanner Omni
spanner.users.list רשימת משתמשי Spanner Omni
spanner.users.update עדכון משתמש ב-Spanner Omni
spanner.roles.get מקבל תפקיד ב-Spanner Omni
spanner.roles.list הצגת רשימת התפקידים ב-Spanner Omni

אחסון חיצוני

ההרשאות הבאות חלות על אחסון חיצוני ב-Spanner Omni.

שם ההרשאה לניהול אחסון חיצוני תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.externalStorages.create יצירת אחסון חיצוני
spanner.externalStorages.delete מחיקת אחסון חיצוני
spanner.externalStorages.get קבלת אחסון חיצוני
spanner.externalStorages.getIamPolicy קבלת מדיניות IAM של אחסון חיצוני
spanner.externalStorages.list מציג רשימה של התקני אחסון חיצוניים
spanner.externalStorages.setIamPolicy הגדרת מדיניות IAM של אחסון חיצוני

מערכת קבצים ומתארים

ההרשאות הבאות חלות על מערכת הקבצים של Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.filesystem.cat הדפסת קבצים במערכת הקבצים של Spanner Omni
spanner.filesystem.ls מציג רשימה של קבצים במערכת הקבצים של Spanner Omni
spanner.descriptors.print מדפיס מתארים במערכת הקבצים של Spanner Omni

הרשאות אדמין אחרות

ההרשאות הבאות חלות על משימות אחרות של אדמין ב-Spanner Omni.

שם ההרשאה תיאור ‫Spanner ו-Spanner Omni Spanner Omni בלבד
spanner.chubby.list רשימות תאים ב-Chubby
spanner.chubby.print מדפיס את תוכן התא ב-Chubby
spanner.deployment.get קבלת פריסה של Spanner Omni
spanner.diagnostics.create איסוף ארטיפקטים משרתי Spanner Omni לצורך ניפוי באגים
spanner.internal-tables.sql מריץ שאילתות SQL על טבלאות פנימיות
spanner.logs.copy העתקת יומנים משרת Spanner Omni
spanner.tablet.move העברת טאבלט משרת Spanner Omni אחד לשרת אחר
spanner.workflows.delete מחיקת תהליך עבודה במסד נתונים
spanner.groups.compact מכווץ את הטאבלטים בקבוצה
spanner.directories.compact דחיסת טאבלטים בספרייה

תפקידים מוגדרים מראש

תפקיד מוגדר מראש הוא חבילה של הרשאה אחת או יותר. ‫Spanner Omni תומך בתפקידים המוגדרים מראש הבאים:

תפקיד תיאור
roles/spanner.admin גישה מלאה לכל המשאבים של Spanner Omni. כולל את כל ההרשאות.
roles/spanner.backupAdmin יש לו גישה מלאה לגיבויים ולפעולות גיבוי ב-Spanner Omni.
roles/spanner.backupWriter יכולים ליצור גיבויים, אבל לא לעדכן או למחוק אותם.
roles/spanner.databaseAdmin גישה מלאה לכל מסדי הנתונים של Spanner Omni בפרויקט.
roles/spanner.databaseReader אפשרות לקרוא ממסד הנתונים של Spanner Omni ולהציג את הסכימה.
roles/spanner.databaseUser יכולת לקרוא ולכתוב במסד הנתונים של Spanner Omni.
roles/spanner.editor תפקיד עריכה ב-Spanner Omni.
roles/spanner.restoreAdmin אפשר לשחזר מסד נתונים מגיבוי.
roles/spanner.viewer יכול לראות את כל המשאבים של Spanner Omni אבל לא לשנות אותם. כולל הרשאות קריאה בלבד.

יש עוד כמה מגבלות חשובות ב-Spanner Omni:

  • אין תפקידים בהתאמה אישית.
  • אין בקרת גישה פרטנית.
  • אין תנאים לניהול הזהויות והרשאות הגישה.

המאמרים הבאים