בדף הזה מוסבר איך אפשר להשתמש בתגים כדי לנהל את הגישה למופעי Spanner. Google Cloud
Google Cloud תג הוא צמד מפתח/ערך שאפשר לצרף ל Google Cloud משאבים, כמו פרויקטים או מופעי Spanner. אתם יכולים להשתמש בתגים כדי לקבץ ולארגן את המכונות הווירטואליות, וכדי להגדיר באופן מותנה כללי מדיניות לניהול זהויות והרשאות גישה (IAM) בהתאם לתגים. אפשר ליצור ולנהל תגי מופע של Spanner באמצעות Google Cloud CLI או מסוףGoogle Cloud . אחרי שיוצרים את התגים, אפשר ליצור קישור בין תגים כדי לצרף את התג למשאבים שלכם Google Cloud . הקישורים בין התגים עוברים בירושה לצאצאים של המשאב בהתאם לGoogle Cloud היררכיית המשאבים. לדוגמה, אם מצרפים תג לפרויקט, כל המופעים בפרויקט הזה מקבלים בירושה את התג. אפשר גם להשתמש בתוויות כדי לארגן את משאבי Google Cloud , אבל אי אפשר להשתמש בתוויות כדי להגדיר תנאים במדיניות IAM.
תרחישים נפוצים לשימוש בתגי מכונות Spanner
דוגמאות לתרחישים נפוצים שבהם אפשר להשתמש בתגים:
תגי IAM: תפקידי IAM שמבוססים על תג ספציפי שמוגדר למופע. הנוכחות או היעדר של ערך תג הם התנאי למדיניות IAM הזו, והם עוזרים לשלוט בגישה למופע Spanner.
תגי מצב: אפשר ליצור תגים כדי לציין ולנהל את המצב של מופע. לדוגמה,
state:active,state:todeleteו-state:archive.תגי סביבה: אפשר לציין סביבות ייצור, בדיקה ופיתוח למופעים על ידי יצירת צמדי מפתח/ערך כמו
env:prod,env:devו-env:test.
איך יוצרים ומנהלים תגי מופעים של Spanner
תגים בנויים כצמדי מפתח/ערך. יוצרים מפתח תג במשאב של הארגון, ואז מצרפים ערכי תג למפתח התג (לדוגמה, מפתח תג environment עם הערכים prod ו-dev). לאחר מכן אפשר ליצור קשר בין התג לבין משאב Google Cloud , כמו פרויקט או מופע של Spanner. חשוב לזכור שאי אפשר להקצות תג למסד נתונים.
ההרשאות הנדרשות
ההרשאות שנדרשות תלויות בפעולה שרוצים לבצע. מידע נוסף זמין במאמר ההרשאות הנדרשות במסמכי התיעוד של מנהל המשאבים.
יצירת מפתחות וערכים של תגים
כדי לצרף תג למופע, צריך קודם ליצור את התג ולהקצות לו ערך. במאמרים יצירת תג והוספת ערך תג מוסבר איך יוצרים מפתחות תגים וערכי תגים.
צירוף תג למופע
אחרי שיוצרים את הצמדים של מפתח/ערך לתג, אפשר ליצור קישור תג ולצרף אותו למופע Spanner.
המסוף
נכנסים לדף Spanner Instances במסוף Google Cloud .
מסמנים את התיבה לצד המופע שרוצים לצרף אליו תג.
לוחצים על תגים.
אם הארגון שלכם לא מופיע בחלונית תגים, לוחצים על בחירת היקף. בוחרים את הארגון ולוחצים על פתיחה.
בחלונית Tags (תגים), לוחצים על Add tag (הוספת תג).
בשדה Key, בוחרים את המפתח של התג שרוצים לצרף מתוך הרשימה. אפשר להקליד מילות מפתח כדי לסנן את הרשימה.
בשדה Value, בוחרים מהרשימה את הערך של התג שרוצים לצרף. אפשר להקליד מילות מפתח כדי לסנן את הרשימה.
אם רוצים לצרף עוד תגים, לוחצים על Add Tag (הוספת תג) ובוחרים את המפתח והערך של כל תג.
לוחצים על Save.
בתיבת הדו-שיח אישור, לוחצים על אישור כדי לצרף את התג.
תקבלו התראה שמאשרת שהתגים עודכנו.
gcloud
כדי ליצור קישור תג ולצרף אותו למופע, מריצים את הפקודה הבאה:
gcloud resource-manager tags bindings create
--parent=//spanner.googleapis.com/projects/PROJECT_ID/instances/INSTANCE_ID
--tag-value=TAG_VALUE_NAME
--location=LOCATION
-
PROJECT_ID: מזהה הפרויקט. -
INSTANCE_ID: המזהה של המכונה. -
TAG_VALUE_NAME:TAG_VALUE_NAMEהוא המזהה הקבוע או מזהה מרחב השמות של ערך התג שרוצים לצרף. לדוגמה:tagValues/4567890123(מזהה קבוע) או12345678/env/prod(מזהה מרחב שמות). מזהה מרחב השמות מורכב מהרכיבים הבאים:-
ORG_ID: מזהה הארגון. -
KEY_NAME: השם המוצג (המקוצר) של מפתח התג. לדוגמה,env. VALUE_NAME: השם המוצג (המקוצר) של ערך התג. לדוגמה,prod.
-
-
LOCATION: המיקום של מופע משתנה בהתאם להגדרה שלו:- במקרה של מופע אזורי, המיקום של ההגדרה שלו. לדוגמה,
us-east1. - במקרה של מופע בשני אזורים, מיקום המשאב עם 2 אותיות. לדוגמה,
deעבורdual-region-germany1. - במקרה של מופע מרובה אזורים, השם של ההגדרה שלו. לדוגמה,
eur3אוnam-eur-asia1.
- במקרה של מופע אזורי, המיקום של ההגדרה שלו. לדוגמה,
לדוגמה, כדי ליצור קישור תג במופע Spanner my-instance עם צמד מפתח/ערך של תג env:prod, מריצים את הפקודה הבאה:
gcloud resource-manager tags bindings create
--parent=//spanner.googleapis.com/projects/my-project/instances/my-instance
--tag-value=123456789012/env/prod
--location=us-east1
API
במאמר צירוף תגים למשאבים מוסבר איך ליצור קשר בין תג למשאב ולצרף אותו למופע Spanner באמצעות API ל-REST או ל-RPC.
תנאים ותגים ב-IAM
אתם יכולים להשתמש בתגים ובתנאים של IAM כדי להעניק למשתמשים קישורי תפקידים באופן מותנה. אם מוחלת מדיניות IAM עם קישורי תפקידים מותנים, שינוי או מחיקה של התג שמצורף למשאב עלולים להסיר את גישת המשתמש למשאב הזה.
מידע נוסף זמין במאמר סקירה כללית על תנאים ב-IAM.
המסוף
במאמר ניהול הגישה לתגים מוסבר איך להשתמש בתגים כדי להעניק למשתמשים קישורי תפקידים מותנים.
gcloud
כדי להחיל תנאי מבוסס-תגים על מדיניות IAM, מוודאים שיש לכם את ההרשאות הנדרשות ומריצים את הפקודה הבאה:
gcloud organizations add-iam-policy-binding ORG_ID
--role=roles/ROLE --member=PRINCIPAL
--condition=resource.matchTag('PROJECT_ID/KEY_NAME', 'VALUE_NAME')
-
ORG_ID: מזהה הארגון. -
ROLE: שם התפקיד שרוצים להקצות לחשבון המשתמש. שם התפקיד הוא הנתיב המלא של תפקיד מוגדר מראש, כמוroles/logging.viewer, או מזהה התפקיד של תפקיד בהתאמה אישית, כמוorganizations/{ORG_ID}/roles/logging.viewer. -
PRINCIPAL: חשבון המשתמש שרוצים להוסיף לו את קישור התפקידים. הערך צריך להיות בפורמטuser|group|serviceAccount:emailאוdomain:domain. לדוגמה,user:test-user@gmail.com,group:admins@example.com,serviceAccount:test123@example.domain.comאוdomain:example.domain.com. -
PROJECT_ID: מזהה הפרויקט. -
KEY_NAME: השם המוצג (המקוצר) של מפתח התג. לדוגמה,env. VALUE_NAME: השם המוצג (המקוצר) של ערך התג. לדוגמה,prod.
הפקודה הזו מוסיפה קישור למדיניות IAM למדיניות IAM של ארגון. קישור מדיניות מורכב מחבר, תפקיד ותנאי אופציונלי.
לדוגמה, כדי להעניק את התפקיד spanner.backupAdmin לחשבון user1@example.com באופן מותנה בכל משאבי הפרויקט 123456789012 עם התג env:prod, מריצים את הפקודה:
gcloud organizations add-iam-policy-binding my-organization
--member=user1@example.com --role=roles/spanner.backupAdmin
--condition=resource.matchTag('123456789012/env', 'prod')
הצגת רשימת תגים שמצורפים למופע
אפשר לראות רשימה של קישורי תגים שמצורפים ישירות למופע או עוברים אליו בירושה.
המסוף
נכנסים לדף Spanner Instances במסוף Google Cloud .
מתחת לרשימת המכונות, מחפשים את העמודה Tags. התגים מוצגים בפורמט
key:value.
gcloud
כדי לקבל רשימה של תגי tag bindings שמצורפים ישירות למשאב, משתמשים בפקודה gcloud resource-manager tags bindings list. אם מוסיפים את הדגל --effective, מקבלים גם את כל קשרי התגים שעברו בירושה על ידי המשאב הזה.
כדי להציג רשימה של כל קשרי התגים שמשויכים למופע, מריצים את הפקודה הבאה:
gcloud resource-manager tags bindings list
--parent=//spanner.googleapis.com/projects/PROJECT_ID/instances/INSTANCE_ID
--location=LOCATION
--effective
-
PROJECT_ID: מזהה הפרויקט. -
INSTANCE_ID: המזהה של המכונה. -
LOCATION: המיקום של מופע משתנה בהתאם להגדרה שלו:- במקרה של מופע אזורי, המיקום של ההגדרה שלו. לדוגמה,
us-east1. - במקרה של מופע בשני אזורים, מיקום המשאב עם 2 אותיות. לדוגמה,
deעבורdual-region-germany1. - במקרה של מופע מרובה אזורים, השם של ההגדרה שלו. לדוגמה,
eur3אוnam-eur-asia1.
- במקרה של מופע אזורי, המיקום של ההגדרה שלו. לדוגמה,
API
כדי לראות רשימה של תגי קישור שמצורפים ישירות למופע או עוברים בירושה ממנו באמצעות REST או RPC API, אפשר לעיין במאמר בנושא הצגת רשימה של כל התגים שמצורפים למשאב.
מחיקת קישור תגים
כשמסירים הגדרה של מפתח או ערך של תג, צריך לוודא שהתג מנותק מהמופע. כדי למחוק תג, צריך קודם למחוק את הקישורים הקיימים לתג.
המסוף
נכנסים לדף Spanner Instances במסוף Google Cloud .
מסמנים את התיבה שליד המופע שרוצים למחוק ממנו את הקישור של התג.
לוחצים על תגים.
בחלונית Tags (תגים), לצד התג שרוצים לבטל את הצירוף שלו, לוחצים על Delete item (מחיקת הפריט).
לוחצים על Save.
בתיבת הדו-שיח אישור, לוחצים על אישור כדי לנתק את התג.
תקבלו התראה שמאשרת שהתגים עודכנו.
gcloud
כדי למחוק קישור תג, מריצים את הפקודה הבאה:
gcloud resource-manager tags bindings delete
--parent=//spanner.googleapis.com/projects/PROJECT_ID/instances/INSTANCE_ID
--tag-value=TAG_VALUE_NAME
--location=LOCATION
-
PROJECT_ID: מזהה הפרויקט. -
INSTANCE_ID: המזהה של המכונה. -
TAG_VALUE_NAME:TAG_VALUE_NAMEהוא המזהה הקבוע או מזהה מרחב השמות של ערך התג שרוצים לצרף. לדוגמה:tagValues/4567890123(מזהה קבוע) או12345678/env/prod(מזהה מרחב שמות). מזהה מרחב השמות מורכב מהרכיבים הבאים:-
ORG_ID: מזהה הארגון. -
KEY_NAME: השם המוצג (המקוצר) של מפתח התג. לדוגמה,env. VALUE_NAME: השם המוצג (המקוצר) של ערך התג. לדוגמה,prod.
-
-
LOCATION: המיקום של מופע משתנה בהתאם להגדרה שלו:- במקרה של מופע אזורי, המיקום של ההגדרה שלו. לדוגמה,
us-east1. - במקרה של מופע בשני אזורים, מיקום המשאב עם 2 אותיות. לדוגמה,
deעבורdual-region-germany1. - במקרה של מופע מרובה אזורים, השם של ההגדרה שלו. לדוגמה,
eur3אוnam-eur-asia1.
- במקרה של מופע אזורי, המיקום של ההגדרה שלו. לדוגמה,
API
כדי לבטל את השיוך של תג למשאב על ידי מחיקת משאב של שיוך תג באמצעות REST או RPC API, אפשר לעיין במאמר בנושא ביטול השיוך של תג למשאב.
מחיקת תג
אחרי שמוחקים את הקישור של התג, אפשר למחוק את התג. במאמר מחיקת תגים מוסבר איך למחוק מפתחות וערכים של תגים.
המאמרים הבאים
Google Cloud מידע נוסף על תגים
מידע נוסף על יצירה וניהול של תגים באמצעות מנהל המשאבים
מידע נוסף על תוויות, דרך נוספת לארגן את המשאבים שלכם ב- Google Cloud
מידע נוסף על יצירת מדיניות הרשאות ב-IAM עם תנאים