כשיוצרים את המאגרים, צריך להביא בחשבון גם את התהליכים הפנימיים ליצירת פריטי המידע שנוצרים בתהליך פיתוח (Artifact) וגם את השימוש של הצרכנים בפריטים האלה.
פורמטים של מאגרים
כל מאגר משויך לפורמט ספציפי של ארטיפקט. לדוגמה, מאגר Docker מאחסן קובצי אימג' של Docker. אפשר ליצור כמה מאגרי מידע לכל פורמט באותו פרויקט Cloud de Confiance .
מצבי מאגר
מאגר רגיל
מאגרים רגילים הם מאגרי Artifact Registry רגילים של הארטיפקטים הפרטיים שלכם. אתם יכולים להעלות ולהוריד ארטיפקטים ישירות למאגרי הארטיפקטים האלה, ולהשתמש ב-Artifact Analysis כדי לסרוק פגיעויות ומטא-נתונים אחרים.
כדי ליצור מאגרי מידע רגילים, פועלים לפי השלבים במאמר יצירת מאגרי מידע רגילים.
מיקום המאגר
אפשר ליצור מאגר אחד או יותר באזור נתמך. מיקום טוב של מאגר נתונים מאזן בין זמן האחזור, הזמינות והעלויות של רוחב הפס עבור צרכני הנתונים. יכול להיות שגם לארגון שלכם יש דרישות תאימות ספציפיות.מבנה הפרויקט
יש שתי גישות כלליות להגדרת המאגרים בארגונים עם כמה פרויקטים.
- ריכוז מאגרי נתונים
יוצרים את כל המאגרים בפרויקט אחד ואז נותנים גישה לישויות מפרויקטים אחרים ברמת המאגר. הגישה הזו יכולה להיות יעילה יותר אם אדם אחד או צוות אחד מטפלים באדמיניסטרציה של המאגר ובגישה למאגר בכל הארגון.
הוא גם יכול לפשט את ההגדרה של מאגרי מידע וירטואליים, כי צריך רק להפעיל ולנהל מופע יחיד של Artifact Registry.
- מאגרים ספציפיים לפרויקט
יצירת מאגרי מידע בפרויקטים שמאחסנים ומורידים ארטיפקטים. יכול להיות שתצטרכו להשתמש בגישה הזו אם יש לכם מדיניות לניהול נתונים או גבולות אמון שמחייבים הפרדה ושליטה טובות יותר במשאבים ברמת הפרויקט.
בקרת גישה
הגישה למאגרים אפשרית רק עם ההרשאות המתאימות, אלא אם מגדירים את המאגר לגישה ציבורית. אפשר להעניק הרשאות ברמת הפרויקט או ברמת המאגר.
חלק מהשירותים Cloud de Confiance משתמשים בחשבונות שירות שמוגדרים כברירת מחדל עם הרשאות ברירת מחדל למאגרי קוד באותו פרויקט Cloud de Confiance . עם זאת, יכול להיות שברירות המחדל האלה לא מתאימות לתהליך פיתוח התוכנה שלכם או שלא עומדות בדרישות האבטחה או דרישות המדיניות בארגון שלכם. האדמין של המאגר צריך להעניק במפורש גישה לשירותים האלה למאגרים אם:
- Artifact Registry נמצא בפרויקט אחר מהשירות שמתקשר איתו.
- אתם משתמשים בתפקידי IAM בהתאמה אישית עם חשבונות השירות שמוגדרים כברירת מחדל, במקום בתפקיד מוגדר מראש.
- אתם לא משתמשים בחשבון השירות שמוגדר כברירת מחדל עבור השירות Cloud de Confiance
לגבי גורמים אחרים שנדרשת להם גישה למאגרי קוד, האדמין של מאגר הקוד צריך להעניק גישה. כדי לשמור על עקרון האבטחה של הרשאות מינימליות, צריך לתת רק את ההרשאות הנדרשות. לדוגמה:
- אתם פורסים תמונות של קונטיינרים ב-Artifact Registry לאשכולות GKE בכמה פרויקטים שונים. חשבון השירות של הצמתים באשכולות האלה צריך הרשאת קריאה בלבד למאגרים.
- יש לכם מאגר פיתוח לאפליקציות שנמצאות בפיתוח ומאגר ייצור לאפליקציות שמופצות. המפתחים צריכים לקבל הרשאות קריאה וכתיבה למאגר הפיתוח והרשאות קריאה בלבד למאגר הייצור.
- יש לכם מאגר להדגמה עם אפליקציות לדוגמה. צוות המכירות שלך צריך גישה לקריאה בלבד כדי להוריד את ההדגמות.
הצפנת נתונים
אם יש לכם דרישות ספציפיות בנושא תאימות או רגולציה שקשורות למפתחות שמגנים על הנתונים, אתם יכולים ליצור מאגרי נתונים שמוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK).ב-Artifact Registry יש גם תמיכה באילוצים של מדיניות הארגון שיכולים לחייב שימוש ב-CMEK כדי להגן על משאבים.
תוויות
התוויות מאפשרות לארגן משאבים שספציפיים לשירות Cloud de Confiance. ב-Artifact Registry, אפשר להוסיף תוויות למאגרי מידע כדי לקבץ אותם או לסנן את רשימות מאגרי המידע לפי תוויות. לדוגמה, אפשר להשתמש בתוויות כדי לקבץ מאגרי מידע לפי שלב פיתוח או לפי צוות, למטרות אוטומציה או חיוב. מידע נוסף על יצירה ושימוש בתוויות של מאגרי מידע זמין במאמר הוספת תוויות למאגרי מידע.