במסמך הזה מתוארות אפשרויות בקרת הגישה שזמינות לכם ב-Pub/Sub.
סקירה כללית
ב-Pub/Sub נעשה שימוש בניהול זהויות והרשאות גישה (IAM) לבקרת גישה.
מערכת IAM מאפשרת להעניק תפקידים ספציפיים למשתמשים, לקבוצות ולחשבונות שירות, וכך לתת להם את ההרשאות הנדרשות לביצוע המשימות שלהם. אפשר להקצות את תפקידי ה-IAM האלה באמצעות מסוףGoogle Cloud או ה-API של IAM.
ב-Pub/Sub, אפשר להגדיר בקרת גישה ברמת הפרויקט וברמת המשאב הבודד. הנה כמה דוגמאות לשימוש בבקרת גישה ב-Pub/Sub:
הענקת גישה לכל משאב בנפרד, ולא לכל הפרויקט בענן.
להעניק גישה עם יכולות מוגבלות, כמו פרסום הודעות בנושא מסוים בלבד, או צריכת הודעות ממינוי בלבד, אבל לא מחיקת הנושא או המינוי.
לתת גישה לכל משאבי Pub/Sub בפרויקט לקבוצת מפתחים.
אם יש לכם גישת צפייה בלבד למשאב יחיד, כמו נושא או מינוי, לא תוכלו לראות את המשאב באמצעות מסוף Google Cloud . במקום זאת, אפשר להשתמש ב-Google Cloud CLI כדי להציג את המשאב.
למידע מפורט על IAM והמאפיינים שלו, תוכלו לעיין במסמכי העזרה של IAM. כדאי לקרוא באופן ספציפי את המאמר הענקה, שינוי וביטול של הרשאות גישה למשאבים.
סוגי התפקידים ב-Pub/Sub
בדומה למוצרים אחרים Google Cloud , ב-Pub/Sub יש תמיכה בשלושה סוגים של תפקידים:
תפקידים בסיסיים: לתפקידים בסיסיים יש הרבה הרשאות, והם היו קיימים לפני IAM. מידע נוסף על תפקידים בסיסיים זמין במאמר תפקידים בסיסיים.
תפקידים מוגדרים מראש: תפקידים מוגדרים מראש מאפשרים גישה פרטנית לGoogle Cloud משאבים ספציפיים. מידע נוסף על תפקידים מוגדרים מראש זמין במאמר תפקידים מוגדרים מראש. התפקידים המוגדרים מראש ב-Pub/Sub מפורטים בהמשך הקטע הזה.
תפקידים בהתאמה אישית: תפקידים בהתאמה אישית עוזרים לאכוף את העיקרון של הרשאות מינימליות. מידע נוסף על תפקידים בהתאמה אישית זמין במאמר תפקידים בהתאמה אישית.
הרשאות Pub/Sub שנדרשות
בקטעים הבאים מפורטות הרשאות Pub/Sub שנדרשות לגישה למשאבי Pub/Sub שונים.
ההרשאות הנדרשות לנושאים
בטבלה הבאה מפורטות ההרשאות הנדרשות לכל method של Pub/Sub API שקשורה לנושאים. בטבלה מפורטת כל method, ההרשאה הנדרשת ב-IAM כדי להפעיל אותה ותיאור של הפעולה שהיא מבצעת.
| Method | תיאור | ההרשאה הנדרשת |
|---|---|---|
projects.topics.create
|
יוצר את הנושא שצוין עם השם שצוין. | pubsub.topics.create
בפרויקט בענן שמכיל את האפליקציה |
projects.topics.delete
|
מחיקת הנושא עם השם שצוין. | pubsub.topics.delete
בנושא המבוקש |
projects.topics.get
|
אחזור ההגדרה של נושא. | pubsub.topics.get
בנושא המבוקש |
projects.topics.getIamPolicy
|
מקבל את מדיניות בקרת הגישה ב-IAM לנושא. | pubsub.topics.getIamPolicy
בנושא המבוקש |
projects.topics.list
|
מוצגת רשימה של כל הנושאים. | pubsub.topics.list בפרויקט בענן המבוקש |
projects.topics.patch
|
מעדכנים נושא קיים. | pubsub.topics.update
בנושא המבוקש |
projects.topics.publish
|
הוספה של הודעה אחת או יותר לנושא. | pubsub.topics.publish
בנושא המבוקש |
projects.topics.setIamPolicy
|
הגדרת מדיניות בקרת הגישה ב-IAM לנושא. | pubsub.topics.setIamPolicy
בנושא המבוקש |
projects.topics.testIamPermissions
|
מחזירה את ההרשאות שיש לפונקציית קריאה חוזרת (caller) במשאב שצוין. | ללא |
הרשאות שנדרשות למינויים
בטבלה הבאה מפורטות ההרשאות הנדרשות לכל method של Pub/Sub API שקשורה למינויים. בטבלה מפורטת כל הרשאת IAM שנדרשת כדי להפעיל כל method, וגם תיאור של הפעולה שה-method מבצעת.
| Method | תיאור |
|---|