אפשר לעדכן את השם המוצג, התיאור או המפתח של Cloud Key Management Service של קטגוריית נתונים של יכולת התבוננות כדי לשקף שינויים ארגוניים או להחליף מפתחות הצפנה.
אי אפשר להשתמש בפעולות העדכון האלה כדי לפתור בעיות שקשורות לתאימות. לדוגמה, אי אפשר להשתמש בפעולות האלה כדי לשנות את המיקום של קטגוריית נתונים לצפייה או להחיל מפתח Cloud KMS על קטגוריה שמשתמשת בהצפנה שמוגדרת כברירת מחדל ב-Google.
ההשפעות של עדכון מפתח Cloud KMS
עדכון מפתח Cloud KMS לקטגוריית נתונים לצורך ניטור לא משפיע על הנתונים המאוחסנים. כלומר, לפני שהעדכון מסתיים, המפתח המקורי מצפין נתונים חדשים. אחרי שהעדכון מסתיים, המפתח המעודכן מצפין נתונים חדשים.
תוכלו להמשיך לגשת לנתונים המאוחסנים ולצפות בהם בתנאי שמפתח Cloud KMS המקורי יישאר מופעל ולחשבון השירות של Google Cloud Observability יישארו הרשאות ההצפנה והפענוח.
אם משביתים או משמידים את מפתח Cloud KMS המקורי, כל הנתונים שנכתבו בזמן שהמפתח היה פעיל הופכים באופן מיידי לבלתי נגישים ובלתי קריאים באופן קבוע.
מגבלות
ההגבלות הבאות חלות:
- אי אפשר לשנות את המיקום.
- אי אפשר להחיל מפתח Cloud KMS על מאגר נתונים של יכולת צפייה שמשתמש בהצפנה שמוגדרת כברירת מחדל ב-Google.
- השם המוצג לא יכול לחרוג מ-100 בייטים מקודדים.
- התיאור לא יכול לחרוג מ-1,000 בייטים מקודדים.
- הנתונים נשמרים במשך 30 ימים. אפשר להשמיט את תקופת השמירה או להגדיר אותה ל-
30. - אם מעדכנים את מפתח Cloud KMS, המיקום של המפתח צריך להיות זהה בדיוק למיקום האב של קטגוריית הנתונים לצפייה.
לפני שמתחילים
מגדירים את הפרויקט ואת תפקידי ה-IAM, ובוחרים את הממשק שמתכננים להשתמש בו.
הגדרת הפרויקט והתפקידים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
כדי לקבל את ההרשאות שנדרשות ליצירת קטגוריות של נתונים לצורך שיפור יכולת התצפית, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Observability Editor (
roles/observability.editor) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
הגדרת ממשקים
gcloud
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
REST
כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.
התקינו את ה-CLI של Google Cloud.
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Google Cloud .
הגדרת מפתח Cloud KMS
זה שינוי אופציונלי. אם אתם מתכננים לעדכן את מפתח Cloud KMS שבו משתמשת קטגוריית הנתונים לצפייה, אתם צריכים לבצע את הפעולות הבאות:
-
מפעילים את Cloud Key Management Service API.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין של Service Usage' (roles/serviceusage.serviceUsageAdmin). כך מקצים תפקידים. -
המיקום של קטגוריית הנתונים למעקב צריך להיות זהה למיקום של המפתח.
מחליפים את PROJECT_ID במזהה הפרויקט ומריצים את הפקודה הבאה:
gcloud beta observability settings describe \ --location=global --project=PROJECT_IDבתגובה לפקודה הקודמת מופיע המזהה של חשבון השירות של Google Cloud Observability.
מקצים לחשבון השירות של Google Cloud Observability את התפקיד Cloud KMS CryptoKey Encrypter/Decrypter.
gcloud kms keys add-iam-policy-binding \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-observability.iam.gserviceaccount.com \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter \ --location=KMS_KEY_LOCATION \ --keyring=KMS_KEY_RING \ KMS_KEY_NAMEלפני שמריצים את הפקודה הקודמת, מחליפים את המשתנים הבאים בערכים:
- KMS_PROJECT_ID: המזהה האלפאנומרי הייחודי, שמורכב מ Google Cloud שם הפרויקט וממספר שהוקצה באופן אקראי, של הפרויקט Google Cloud שמריץ את Cloud KMS. במאמר זיהוי פרויקטים מוסבר איך מקבלים את המזהה הזה.
- service-PROJECT_NUMBER: השם של חשבון השירות של Google Cloud Observability שמופיע בשלב הקודם.
- KMS_KEY_LOCATION: האזור של מפתח Cloud KMS.
- KMS_KEY_RING: השם של אוסף המפתחות ב-Cloud KMS.
- KMS_KEY_NAME:
שם המפתח של Cloud KMS. הפורמט הוא:
projects/KMS_PROJECT_ID/locations/LOCATION/keyRings/KMS_KEY_RING/cryptoKeys/KEY.
עדכון של קטגוריית נתונים של יכולת תצפית
REST
כדי לעדכן מאגר נתונים של יכולת התבוננות, שולחים בקשה אל projects.locations.buckets.patch.
צריך לציין את פרמטר ההורה, שמזהה את הדלי שרוצים לעדכן. הפרמטר הזה הוא מהצורה הבאה:
projects/PROJECT_ID/locations/LOCATION/buckets/BUCKET_ID
השדות בביטוי שלמעלה מייצגים את המשמעויות הבאות:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: המיקום של קטגוריית הנתונים של יכולת התצפית.
- BUCKET_ID: המזהה של קטגוריית הנתונים של יכולת התצפית. לדוגמה, המזהה יכול להיות
_Trace.
בפרמטר השאילתה צריך לציין שדה updateMask, שמזהה את השדות שרוצים לשנות. לדוגמה:
- כדי לעדכן את התיאור, משתמשים ב
updateMask=description. - כדי לעדכן את מפתח Cloud KMS ואת התיאור, משתמשים ב-
updateMask=description,cmekSettings.kmsKey.
גוף הבקשה הוא אובייקט Bucket. חובה למלא את כל השדות שצוינו במסכת העדכון. אל תמלאו שדות שלא עדכנתם.
לדוגמה, כדי לעדכן רק את השדה description, אפשר להשתמש באובייקט Bucket הבא:
{
"description": "Updated description for my observability bucket."
}
התגובה היא אובייקט Operation.
בדרך כלל, התהליך הזה נמשך פחות מדקה.
בדרך כלל, כדי לקבוע אם שיטה שמחזירה אובייקט Operation הושלמה, שולחים לאובייקט שאילתות באמצעות הקריאה projects.locations.operations.get עד שהשדה Operation.done מוגדר לערך true. אחר כך אפשר להשתמש בשדות אחרים במבנה Operation כדי לקבוע אם השיטה הצליחה או נכשלה.
עם זאת, השיטה patch מסתיימת במהירות. לכן, אפשרות חלופית היא להמתין דקה ואז לאמת את העדכון על ידי הצגת דלי הנתונים של יכולת התצפית.
gcloud
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- LOCATION: המיקום של קטגוריות הנתונים של יכולת התצפית. כדי להציג רשימה של כל קטגוריות הנתונים של יכולת הצפייה, בלי קשר למיקום, צריך להגדיר את המיקום למקף (
-). - PROJECT_ID: מזהה הפרויקט.
מריצים את הפקודה gcloud beta observability buckets list:
Linux, macOS או Cloud Shell
gcloud beta observability buckets list \ --location=LOCATION --project=PROJECT_ID
Windows (PowerShell)
gcloud beta observability buckets list ` --location=LOCATION --project=PROJECT_ID
Windows (cmd.exe)
gcloud beta observability buckets list ^ --location=LOCATION --project=PROJECT_ID
בתשובה מופיעים השם, התיאור וזמן היצירה של כל מאגרי המידע של יכולת התצפית. זוהי דוגמה לתגובה שמתקבלת כשהפקודה מצליחה:
--- createTime: '2026-01-21T21:39:22.381083860Z' description: Bucket for storing spans from Cloud Trace. name: projects/my-project/locations/us/buckets/_Trace
REST
כדי לרשום את קטגוריות ה-Observability שנמצאות בפרויקט ובמיקום ספציפי, שולחים בקשה לנקודת הקצה projects.locations.buckets.list.
צריך לציין את פרמטר האב, שמופיע בפורמט הבא:
projects/PROJECT_ID/locations/LOCATION
השדות בביטוי הקודם מייצגים את המשמעויות הבאות:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: המיקום של קטגוריית הנתונים של יכולת התצפית.
אם מגדירים את LOCATION למקף,
(-), כל הקטגוריות של נתוני observability בפרויקט מפורטות.
התגובה היא מערך של אובייקטים מסוג Bucket. לכל אובייקט, הערך של השדה name הוא בפורמט הבא:
projects/PROJECT_ID/locations/LOCATION/buckets/BUCKET_ID
לדוגמה, כשפקודה הונפקה לנקודת הקצה buckets.list עם הפרמטר parent שהוגדר לערך projects/my-project/locations/us, התגובה הייתה:
{
"buckets": [
{
"name": "projects/my-project/locations/us/buckets/_Trace",
"description": "Trace Bucket",
"createTime": "2025-01-01T15:42:30.988919645Z",
"updateTime": "2025-02-04T15:42:30.988919645Z",
"retentionDays": 30
}
]
}
אפשר להנפיק פקודות לנקודות קצה אחרות של Observability API כדי לקבל מידע נוסף על מאגר הנתונים שמזהה שלו הוא BUCKET_ID. לדוגמה, אפשר לראות את מערכי הנתונים בדלי, ואת התצוגות והקישורים בכל מערך נתונים. רשימה מלאה של נקודות הקצה של Observability API זמינה במאמרי העזרה של Observability API.