בקרת גישה באמצעות ניהול זהויות והרשאות גישה (IAM)

במסמך הזה מתוארות אפשרויות בקרת הגישה שזמינות לכם ב-Pub/Sub.

סקירה כללית

ב-Pub/Sub נעשה שימוש בניהול זהויות והרשאות גישה (IAM) לבקרת גישה.

מערכת IAM מאפשרת להעניק תפקידים ספציפיים למשתמשים, לקבוצות ולחשבונות שירות, וכך לתת להם את ההרשאות הנדרשות לביצוע המשימות שלהם. אפשר להקצות את תפקידי ה-IAM האלה באמצעות מסוףGoogle Cloud או ה-API של IAM.

ב-Pub/Sub, אפשר להגדיר בקרת גישה ברמת הפרויקט וברמת המשאב הבודד. הנה כמה דוגמאות לשימוש בבקרת גישה ב-Pub/Sub:

  • הענקת גישה לכל משאב בנפרד, ולא לכל הפרויקט בענן.

  • להעניק גישה עם יכולות מוגבלות, כמו פרסום הודעות בנושא מסוים בלבד, או צריכת הודעות ממינוי בלבד, אבל לא מחיקת הנושא או המינוי.

  • לתת גישה לכל משאבי Pub/Sub בפרויקט לקבוצת מפתחים.

אם יש לכם גישת צפייה בלבד למשאב יחיד, כמו נושא או מינוי, לא תוכלו לראות את המשאב באמצעות מסוף Google Cloud . במקום זאת, אפשר להשתמש ב-Google Cloud CLI כדי להציג את המשאב.

למידע מפורט על IAM והמאפיינים שלו, תוכלו לעיין במסמכי העזרה של IAM. כדאי לקרוא באופן ספציפי את המאמר הענקה, שינוי וביטול של הרשאות גישה למשאבים.

סוגי התפקידים ב-Pub/Sub

בדומה למוצרים אחרים Google Cloud , ב-Pub/Sub יש תמיכה בשלושה סוגים של תפקידים:

  • תפקידים בסיסיים: לתפקידים בסיסיים יש הרבה הרשאות, והם היו קיימים לפני IAM. מידע נוסף על תפקידים בסיסיים זמין במאמר תפקידים בסיסיים.

  • תפקידים מוגדרים מראש: תפקידים מוגדרים מראש מאפשרים גישה פרטנית לGoogle Cloud משאבים ספציפיים. מידע נוסף על תפקידים מוגדרים מראש זמין במאמר תפקידים מוגדרים מראש. התפקידים המוגדרים מראש ב-Pub/Sub מפורטים בהמשך הקטע הזה.

  • תפקידים בהתאמה אישית: תפקידים בהתאמה אישית עוזרים לאכוף את העיקרון של הרשאות מינימליות. מידע נוסף על תפקידים בהתאמה אישית זמין במאמר תפקידים בהתאמה אישית.

הרשאות Pub/Sub שנדרשות

בקטעים הבאים מפורטות הרשאות Pub/Sub שנדרשות לגישה למשאבי Pub/Sub שונים.

ההרשאות הנדרשות לנושאים

בטבלה הבאה מפורטות ההרשאות הנדרשות לכל method של Pub/Sub API שקשורה לנושאים. בטבלה מפורטת כל method, ההרשאה הנדרשת ב-IAM כדי להפעיל אותה ותיאור של הפעולה שהיא מבצעת.

‏Method תיאור ההרשאה הנדרשת
projects.topics.create יוצר את הנושא שצוין עם השם שצוין. pubsub.topics.create בפרויקט בענן שמכיל את האפליקציה
projects.topics.delete מחיקת הנושא עם השם שצוין. pubsub.topics.delete בנושא המבוקש
projects.topics.get אחזור ההגדרה של נושא. pubsub.topics.get בנושא המבוקש
projects.topics.getIamPolicy מקבל את מדיניות בקרת הגישה ב-IAM לנושא. pubsub.topics.getIamPolicy בנושא המבוקש
projects.topics.list מוצגת רשימה של כל הנושאים. pubsub.topics.list בפרויקט בענן המבוקש
projects.topics.patch מעדכנים נושא קיים. pubsub.topics.update בנושא המבוקש
projects.topics.publish הוספה של הודעה אחת או יותר לנושא. pubsub.topics.publish בנושא המבוקש
projects.topics.setIamPolicy הגדרת מדיניות בקרת הגישה ב-IAM לנושא. pubsub.topics.setIamPolicy בנושא המבוקש
projects.topics.testIamPermissions מחזירה את ההרשאות שיש לפונקציית קריאה חוזרת (caller) במשאב שצוין. ללא

הרשאות שנדרשות למינויים

בטבלה הבאה מפורטות ההרשאות הנדרשות לכל method של Pub/Sub API שקשורה למינויים. בטבלה מפורטת כל הרשאת IAM שנדרשת כדי להפעיל כל method, וגם תיאור של הפעולה שה-method מבצעת.

‏Method תיאור