אם אתם עובדים עם כמה חברות ורוצים לשתף איתן פעולה בקוד המקור, מומלץ ליצור מופע נפרד לכל חברה.
כדי ליצור מופע עם VPC Service Controls מופעל, אפשר לעיין במאמר הגדרה של Secure Source Manager בגבול גזרה של VPC Service Controls.
לפני שמתחילים
-
נכנסים לחשבון Google.
אם עדיין אין חשבון, יוצרים חשבון חדש.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
Enable the Secure Source Manager API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
Enable the Secure Source Manager API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות ליצירת מופע של Secure Source Manager, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Secure Source Manager Instance Owner (roles/securesourcemanager.instanceOwner) בפרויקט Google Cloud .
תפקידים ב-Secure Source Manager לא מופיעים במסוף Google Cloud עד שהם מוקצים לחשבון משתמש. במאמר הענקה וביטול של תפקידים ב-IAM מוסבר איך נותנים תפקיד ב-Secure Source Manager בפעם הראשונה.
הצפנת נתונים
כברירת מחדל, Google Cloud הנתונים במנוחה מוצפנים באופן אוטומטי באמצעות מפתחות הצפנה שמנוהלים על ידי Google. אם יש לכם דרישות ספציפיות בנושא תאימות או רגולציה שקשורות למפתחות שמגנים על הנתונים, אתם יכולים ליצור מופעים של Secure Source Manager שמוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK).
אל תשמרו מידע אישי רגיש במזהי מופעים או בצמדי מפתח-ערך של תוויות, כי הם לא מוצפנים באמצעות CMEK.
אם אתם יוצרים את המופע הראשון של Secure Source Manager בפרויקט, אתם צריכים ליצור ידנית את סוכן השירות של Secure Source Manager על ידי הרצת הפקודה הבאה:
gcloud beta services identity create \
--service=securesourcemanager.googleapis.com \
--project=PROJECT_ID
כאשר PROJECT_ID הוא מזהה הפרויקט שבו תיצרו את המופע של Secure Source Manager.
אחרי שיוצרים את סוכן השירות של Secure Source Manager, צריך להקצות את התפקיד Secure Source Manager Service Agent (roles/securesourcemanager.serviceAgent) למנהל הראשי service-PROJECT-NUMBER@gcp-sa-sourcemanager.iam.gserviceaccount.comאחרת, יצירת המופע תיכשל.
יצירת מופע
כדי ליצור מופע:
CLI של gcloud
מריצים את הפקודה הבאה כדי ליצור מכונה. יכול להיות שתתבקשו לבצע אימות ל-CLI של gcloud.
gcloud source-manager instances create INSTANCE_ID \ --region=LOCATION \ --project=PROJECT_ID \ --kms-key=projects/KEY_PROJECT/locations/KEY_LOCATION/keyRings/KEYRING_NAME/cryptoKeys/KEYכאשר:
INSTANCE_IDהוא המזהה הקבוע של המופע. המזהה צריך לכלול רק אותיות קטנות, מספרים ומקפים, להתחיל באות ולא ניתן לשינוי אחרי שיוצרים אותו.
LOCATIONהוא האזור שבו רוצים ליצור את המופע. מידע על מיקומים נתמכים זמין במאמר מיקומים.
PROJECT_IDהוא מזהה הפרויקט שבו רוצים ליצור מופע.
-kms-keyהוא סימון אופציונלי. כוללים את האפשרות הזו אם רוצים להשתמש במפתח הצפנה בניהול הלקוח (CMEK) כדי ליצור את המכונה. מפתחות CMEK צריכים להיות באותו מיקום שבו אתם יוצרים את המכונה, אבל הם יכולים להיות בפרויקט אחר. אם רוצים להשתמש בהצפנה שמוגדרת כברירת מחדל ב-Google, צריך להשמיט את הסימון הזה. אם רוצים להצפין את הנתונים באמצעות CMEK, מחליפים את הערכים הבאים:-
KEY_PROJECTעם הפרויקט שבו יצרתם את המפתח. -
KEY_LOCATIONעם המיקום של המפתח. KEYRING_NAMEבשם של אוסף המפתחות.-
KEYמחליפים בשם המפתח.
-
מתחילה פעולה ממושכת של יצירת מכונה. הפלט אמור להיראות כך:
Create request issued for [my-instance]. done: false metadata: '@type': type.googleapis.com/google.cloud.securesourcemanager.v1.OperationMetadata apiVersion: v1 createTime: '2023-02-27T20:57:52.315609549Z' requestedCancellation: false target: projects/my-project/locations/us-central1/instances/my-instance verb: create name: projects/my-project/locations/us-central1/operations/operation-1234567894561-5ec69948c0f2b-60dd727f-a9b97a2eWhere
projects/my-project/locations/us-central1/operations/operation-1234567894561-5ec69948c0f2b-60dd727f-a9b97a2eis theOPERATION_NAME.יצירת המופע נמשכת עד 60 דקות.
שימו לב ל-
OPERATION_NAME, כי תצטרכו להשתמש בו כדי לבדוק את סטטוס הפעולה.מריצים את הפקודה הבאה כדי לבדוק את הסטטוס של הפעולה
create:gcloud source-manager operations