בקרת גישה ל-Bigtable באמצעות IAM

בדף הזה מתוארות אפשרויות בקרת הגישה ב-Bigtable.

סקירה כללית

‫Bigtable משתמש בניהול זהויות והרשאות גישה (IAM) לבקרת גישה. כדי לקבוע למי יש גישה לאילו משאבים, צריך להגדיר מדיניות IAM למשאבים.

המשאבים ב-Bigtable מאורגנים בהיררכיה.Google Cloud פרויקט הוא ההורה של מופע Bigtable, שהוא ההורה של האשכולות והטבלאות שלו. טבלה היא ההורה של התצוגות המורשות שלה, ואילו קלאסטר הוא ההורה של הגיבויים שלו. אפשר להגדיר בקרת גישה בכל רמה.

אם יש לכם הרשאות ברמה מסוימת, יש לכם באופן אוטומטי הרשאות ברמות שמתחתיה. לדוגמה, אם יש לכם גישה ברמת הפרויקט, יש לכם גישה למופעים, לאשכולות, לטבלאות, לתצוגות מורשות ולתצוגות חומריות רציפות בפרויקט הזה. אם קיבלתם גישה לתצוגה מורשית או לתצוגה חומרית מתמשכת, לא תהיה לכם גישה אוטומטית למשאבים ברמה גבוהה יותר שהם הורים לתצוגה המורשית או לתצוגה החומרית המתמשכת, כמו הטבלה והמופע. ההתנהגות הזו נקראת העברת מדיניות בירושה.

מידע נוסף על היררכיית IAM מופיע במאמר ירושה של מדיניות IAM.

הנה כמה דוגמאות לשימוש בבקרת גישה ברמת הפרויקט:

  • מאפשרת למשתמש לקרוא מכל טבלה בפרויקט, אבל לא לכתוב בה.
  • מאפשרת למשתמש לקרוא מכל טבלה בפרויקט ולכתוב בה, אבל לא לנהל מופעים.
  • מאפשרת למשתמש לקרוא מכל טבלה בפרויקט ולכתוב בה, וגם לנהל מופעים.

דוגמאות לשימוש בבקרת גישה ברמת המופע:

  • אפשר לתת למשתמש הרשאה לקרוא מכל טבלה רק במופע אחד בפרויקט שיש בו כמה מופעים.
  • מאפשרים למשתמש לנהל רק מופע אחד בפרויקט שיש בו כמה מופעים.

דוגמאות לשימוש בבקרת גישה ברמת הטבלה:

  • אפשרות למשתמש לכתוב לטבלה אבל לא לקרוא ממנה.
  • מאפשרת למשתמש לקרוא מטבלה אבל לא לכתוב לטבלה.

דוגמאות לשימוש בבקרת גישה ברמת הגיבוי:

  • למנוע ממשתמש למחוק גיבוי.
  • למנוע ממשתמש לשחזר מהגיבוי.

דוגמאות לשימוש בבקרת גישה ברמת התצוגה המורשית:

  • לאפשר למשתמש לקרוא תצוגה מורשית אבל לא לשנות אותה.
  • אפשר לאפשר למשתמש לצפות בנתונים רק מאחת מכמה תצוגות מורשות של טבלה.

דוגמאות לשימוש בבקרת גישה ברמה של תצוגה חומרית מתמשכת:

  • לאפשר למשתמש לקרוא מתוך תצוגה חומרית רציפה אבל לא לשנות את הטבלה הבסיסית.

למידע נוסף על IAM והתכונות שלו, אפשר לעיין במדריך למפתחים בנושא IAM. כדאי לקרוא באופן ספציפי את הקטע הענקה, שינוי וביטול של הרשאות גישה.

ב-Bigtable, אי אפשר להעניק גישה לסוגים הבאים של חשבונות משתמשים:

בסעיפים הבאים מפורטות רשימות של ההרשאות והתפקידים שנתמכים ב-Bigtable.

הפעלת Bigtable API

כדי להציג ולהקצות תפקידי IAM ב-Bigtable, צריך להפעיל את Bigtable API בפרויקט. עד שמפעילים את ה-API, התפקידים של Bigtable לא מופיעים במסוףGoogle Cloud .

תפקידים שנדרשים להפעלת ממשקי API

כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

להפעלת ה-API

הרשאות

בקטע הזה מפורטות ההרשאות שנתמכות ב-Bigtable.

הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבי Bigtable. לדוגמה, ההרשאה bigtable.instances.list מאפשרת למשתמשים להציג רשימה של כל מופעי Bigtable בפרויקט. אתם לא מעניקים הרשאות למשתמשים באופן ישיר, אלא מקצים לכל משתמש תפקיד מוגדר מראש או תפקיד בהתאמה אישית, שמעניק הרשאה אחת או יותר.

בטבלאות הבאות מפורטות הרשאות ה-IAM שמשויכות ל-Bigtable:

שם ההרשאה בפרופיל האפליקציה תיאור
bigtable.appProfiles.create יוצרים פרופיל אפליקציה ב-Bigtable.
bigtable.appProfiles.delete מחיקת פרופיל אפליקציה של Bigtable.
bigtable.appProfiles.get קבלת מידע על פרופיל אפליקציה של Bigtable.
bigtable.appProfiles.list רשימה של פרופילי אפליקציות Bigtable של מכונה.
bigtable.appProfiles.update מעדכנים את ההגדרות של פרופיל אפליקציית Bigtable.
שם ההרשאה של הגיבויים תיאור
bigtable.backups.create יוצרים גיבוי של Bigtable.
bigtable.backups.delete מחיקת גיבוי של Bigtable.
bigtable.backups.get קבלת מידע על גיבוי של Bigtable.
bigtable.backups.getIamPolicy קבלת מדיניות IAM של גיבוי.
bigtable.backups.list הצגת רשימה של גיבויים של Bigtable.
bigtable.backups.restore שחזור מגיבוי של Bigtable.
bigtable.backups.testIamPermissions קבלת ההרשאות של המתקשר בגיבוי ספציפי.
bigtable.backups.read קריאה מגיבוי של Bigtable.
bigtable.backups.setIamPolicy עדכון רשימות ACL של גיבויים.
bigtable.backups.update שינוי תאריך התפוגה של גיבוי Bigtable.