איך נותנים תפקידים ב-IAM באמצעות Cloud de Confiance המסוף

במאמר הזה מוסבר איך משתמשים במסוף Cloud de Confiance כדי לתת לישויות מורשות תפקידים ב-IAM ברמת הפרויקט.

תוכלו לצפות בסרטון הבא להדרכה מפורטת (אבל מהירה):

סרטון שבו מוסבר איך נותנים לחשבונות משתמשים תפקידים ב-IAM באמצעות מסוףCloud de Confiance .

לפני שמתחילים

יצירת Cloud de Confiance פרויקט

במדריך הזה למתחילים תצטרכו ליצור פרויקט חדש Cloud de Confiance .

  1. Ensure that you have the Project Creator IAM role (roles/resourcemanager.projectCreator). Learn how to grant roles.
  2. In the Cloud de Confiance console, go to the project selector page.

    Go to project selector

  3. Click Create project.

  4. Name your project. Make a note of your generated project ID.

  5. Edit the other fields as needed.

  6. Click Create.

חשוב לוודא שיש לכם את התפקידים הנדרשים

    Make sure that you have the following role or roles on the project: Project IAM Admin

    Check for the roles

    1. In the Cloud de Confiance console, go to the IAM page.

      Go to IAM
    2. Select the project.
    3. In the Principal column, find all rows that identify you or a group that you're included in. To learn which groups you're included in, contact your administrator.

    4. For all rows that specify or include you, check the Role column to see whether the list of roles includes the required roles.

    Grant the roles

    1. In the Cloud de Confiance console, go to the IAM page.

      כניסה לדף IAM
    2. בוחרים את הפרויקט.
    3. לוחצים על ‎ Grant access.
    4. בשדה New principals, מזינים את מזהה המשתמש. ‫ בדרך כלל זה המזהה של משתמש במאגר זהויות של כוח עבודה. למידע נוסף, אתם יכולים לקרוא את המאמר ייצוג המשתמשים במאגרי כוח עבודה בכללי מדיניות IAM או לפנות לאדמין שלכם.

    5. לוחצים על בחירת תפקיד ומחפשים את התפקיד.
    6. כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים את כולם.
    7. לוחצים על Save.

    הפעלת ממשקי ה-API

    Enable the IAM and Resource Manager APIs.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the APIs

מתן תפקידים ב-IAM

נותנים לחשבון המשתמש את התפקיד Logs Viewer בפרויקט.

  1. נכנסים לדף IAM במסוף Cloud de Confiance .

    כניסה לדף IAM

  2. בוחרים את הפרויקט החדש.

  3. לוחצים על Grant access.

  4. מזינים מזהה של חשבון המשתמש. לדוגמה, //iam.googleapis.com/locations/global/workforcePools/my-pool/subject/my-user@example.com.

  5. בתפריט הנפתח Select a role, מחפשים את Logs Viewer ולוחצים על Logs Viewer.

  6. לוחצים על Save.

  7. מוודאים שחשבונות המשתמשים והתפקידים התואמים מופיעים בדף של IAM.

זהו! נתתם לחשבון המשתמש תפקיד ב-IAM.

בדיקת ההשפעות של תפקידים ב-IAM

כדי לוודא שלחשבון המשתמש שנתתם לו את התפקיד יש גישה לדפים במסוףCloud de Confiance , מבצעים את הפעולות הבאות:

  1. שולחים את כתובת ה-URL הבאה לחשבון המשתמש שנתתם לו את התפקיד בשלב הקודם:

    https://console.cloud.s3nscloud.fr/logs?project=PROJECT_ID
    

    כתובת ה-URL הזאת תעביר את חשבון המשתמש לדף Logs Explorer של הפרויקט.

  2. מוודאים שלחשבון המשתמש יש גישה לכתובת ה-URL ושהדף נפתח.

אם חשבון המשתמש ינסה להיכנס לדף אחר במסוף Cloud de Confiance , שאין לו גישה אליו, תופיע הודעת שגיאה.

איך נותנים עוד תפקידים לאותו חשבון ראשי

תוכלו לתת לישות המורשית את התפקיד Compute Viewer בנוסף לתפקיד Logs Viewer.

  1. נכנסים לדף IAM במסוף Cloud de Confiance .

    כניסה לדף IAM

  2. מוצאים את השורה של חשבון המשתמש שרוצים לתת לו תפקיד נוסף, ולוחצים על Edit principal בשורה הזו.

  3. בחלונית Edit permissions לוחצים על Add another role.

  4. בתפריט הנפתח Select a role, מחפשים את Compute Viewer ולוחצים על Compute Viewer. לוחצים על Save.

  5. לוחצים על Save.

זהו! לחשבון המשתמש יש עכשיו תפקיד נוסף ב-IAM.

איך מבטלים תפקידים ב-IAM

כך מבטלים את התפקידים שנתתם לחשבון המשתמש בשלבים הקודמים:

  1. מוצאים את השורה של חשבון המשתמש שנתתם לו את התפקידים ולוחצים על Edit principal בשורה הזו.

  2. בחלונית Edit permissions לוחצים על סמל המחיקה ליד התפקידים Logs Viewer ו-Compute Viewer.

  3. לוחצים על Save.

זהו! הסרתם את שני התפקידים מחשבון המשתמש. אם החשבון ינסה להיכנס לדף Logs Explorer, תתקבל הודעת השגיאה הבאה:

You don't have permissions to view logs.

הסרת המשאבים

כדי לא לצבור חיובים לחשבון Cloud de Confiance על המשאבים שבהם השתמשתם בדף הזה:

כדי להסיר את המשאבים מוחקים את הפרויקט שיצרתם במדריך למתחילים.

  1. In the Cloud de Confiance console, go to the Manage resources page.

    Go to Manage resources

  2. In the project list, select the project that you want to delete, and then click Delete.
  3. In the dialog, type the project ID, and then click Shut down to delete the project.

המאמרים הבאים