בקרת גישה ל-Bigtable באמצעות IAM
בדף הזה מתוארות אפשרויות בקרת הגישה ב-Bigtable.
סקירה כללית
Bigtable משתמש בניהול זהויות והרשאות גישה (IAM) לבקרת גישה. כדי לקבוע למי יש גישה לאילו משאבים, צריך להגדיר מדיניות IAM למשאבים.
המשאבים ב-Bigtable מאורגנים בהיררכיה.Google Cloud פרויקט הוא ההורה של מופע Bigtable, שהוא ההורה של האשכולות והטבלאות שלו. טבלה היא ההורה של התצוגות המורשות שלה, ואילו קלאסטר הוא ההורה של הגיבויים שלו. אפשר להגדיר בקרת גישה בכל רמה.
אם יש לכם הרשאות ברמה מסוימת, יש לכם באופן אוטומטי הרשאות ברמות שמתחתיה. לדוגמה, אם יש לכם גישה ברמת הפרויקט, יש לכם גישה למופעים, לאשכולות, לטבלאות, לתצוגות מורשות ולתצוגות חומריות רציפות בפרויקט הזה. אם קיבלתם גישה לתצוגה מורשית או לתצוגה חומרית מתמשכת, לא תהיה לכם גישה אוטומטית למשאבים ברמה גבוהה יותר שהם הורים לתצוגה המורשית או לתצוגה החומרית המתמשכת, כמו הטבלה והמופע. ההתנהגות הזו נקראת העברת מדיניות בירושה.
מידע נוסף על היררכיית IAM מופיע במאמר ירושה של מדיניות IAM.
הנה כמה דוגמאות לשימוש בבקרת גישה ברמת הפרויקט:
- מאפשרת למשתמש לקרוא מכל טבלה בפרויקט, אבל לא לכתוב בה.
- מאפשרת למשתמש לקרוא מכל טבלה בפרויקט ולכתוב בה, אבל לא לנהל מופעים.
- מאפשרת למשתמש לקרוא מכל טבלה בפרויקט ולכתוב בה, וגם לנהל מופעים.
דוגמאות לשימוש בבקרת גישה ברמת המופע:
- אפשר לתת למשתמש הרשאה לקרוא מכל טבלה רק במופע אחד בפרויקט שיש בו כמה מופעים.
- מאפשרים למשתמש לנהל רק מופע אחד בפרויקט שיש בו כמה מופעים.
דוגמאות לשימוש בבקרת גישה ברמת הטבלה:
- אפשרות למשתמש לכתוב לטבלה אבל לא לקרוא ממנה.
- מאפשרת למשתמש לקרוא מטבלה אבל לא לכתוב לטבלה.
דוגמאות לשימוש בבקרת גישה ברמת הגיבוי:
- למנוע ממשתמש למחוק גיבוי.
- למנוע ממשתמש לשחזר מהגיבוי.
דוגמאות לשימוש בבקרת גישה ברמת התצוגה המורשית:
- לאפשר למשתמש לקרוא תצוגה מורשית אבל לא לשנות אותה.
- אפשר לאפשר למשתמש לצפות בנתונים רק מאחת מכמה תצוגות מורשות של טבלה.
דוגמאות לשימוש בבקרת גישה ברמה של תצוגה חומרית מתמשכת:
- לאפשר למשתמש לקרוא מתוך תצוגה חומרית רציפה אבל לא לשנות את הטבלה הבסיסית.
למידע נוסף על IAM והתכונות שלו, אפשר לעיין במדריך למפתחים בנושא IAM. כדאי לקרוא באופן ספציפי את הקטע הענקה, שינוי וביטול של הרשאות גישה.
ב-Bigtable, אי אפשר להעניק גישה לסוגים הבאים של חשבונות משתמשים:
בסעיפים הבאים מפורטות רשימות של ההרשאות והתפקידים שנתמכים ב-Bigtable.
הפעלת Bigtable API
כדי להציג ולהקצות תפקידי IAM ב-Bigtable, צריך להפעיל את Bigtable API בפרויקט. עד שמפעילים את ה-API, התפקידים של Bigtable לא מופיעים במסוףGoogle Cloud .
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים
הרשאות
בקטע הזה מפורטות ההרשאות שנתמכות ב-Bigtable.
הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבי Bigtable. לדוגמה, ההרשאה bigtable.instances.list מאפשרת למשתמשים להציג רשימה של כל מופעי Bigtable בפרויקט. אתם לא מעניקים הרשאות למשתמשים באופן ישיר, אלא מקצים לכל משתמש תפקיד מוגדר מראש או תפקיד בהתאמה אישית, שמעניק הרשאה אחת או יותר.
בטבלאות הבאות מפורטות הרשאות ה-IAM שמשויכות ל-Bigtable:
| שם ההרשאה בפרופיל האפליקציה | תיאור |
|---|---|
bigtable.appProfiles.create |
יוצרים פרופיל אפליקציה ב-Bigtable. |
bigtable.appProfiles.delete |
מחיקת פרופיל אפליקציה של Bigtable. |
bigtable.appProfiles.get |
קבלת מידע על פרופיל אפליקציה של Bigtable. |
bigtable.appProfiles.list |
רשימה של פרופילי אפליקציות Bigtable של מכונה. |
bigtable.appProfiles.update |
מעדכנים את ההגדרות של פרופיל אפליקציית Bigtable. |
| שם ההרשאה של הגיבויים | תיאור |
|---|---|
bigtable.backups.create |
יוצרים גיבוי של Bigtable. |
bigtable.backups.delete |
מחיקת גיבוי של Bigtable. |
bigtable.backups.get |
קבלת מידע על גיבוי של Bigtable. |
bigtable.backups.getIamPolicy |
קבלת מדיניות IAM של גיבוי. |
bigtable.backups.list |
הצגת רשימה של גיבויים של Bigtable. |
bigtable.backups.restore |
שחזור מגיבוי של Bigtable. |
bigtable.backups.testIamPermissions |
קבלת ההרשאות של המתקשר בגיבוי ספציפי. |
bigtable.backups.read |
קריאה מגיבוי של Bigtable. |
bigtable.backups.setIamPolicy |
עדכון רשימות ACL של גיבויים. |
bigtable.backups.update |
שינוי תאריך התפוגה של גיבוי Bigtable. |