מדריך זה מתאר כיצד ליצור ולנהל תגיות בסודות אזוריים. אתם יכולים להשתמש בתגים כדי לקבץ סודות קשורים ב-Secret Manager ולאחסן מטא נתונים על המשאבים האלה על סמך התגים שלהם.
מידע על התגים
תג הוא זוג מפתח-ערך שניתן לצרף למשאב בתוךCloud de Confiance by S3NS. אתם יכולים להשתמש בתגים כדי להגדיר תנאי לאישור או לדחייה של כללי מדיניות אם תג ספציפי מצורף או לא מצורף למשאב. לדוגמה, אתם יכולים להתנות את מתן התפקידים ב-IAM בהתאם לתגים. למידע נוסף, ראו סקירת תגים.
כדי לצרף תגים למשאבים, יוצרים משאב של קישור תגים שמקשר את הערך ל Cloud de Confiance by S3NS משאב.
ההרשאות הנדרשות
כדי לקבל את ההרשאות שדרושות לניהול תגים, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים:
- Tag Viewer (
roles/resourcemanager.tagViewer) במשאבים שהתגים מצורפים אליהם -
כדי להציג ולנהל תגים ברמת הארגון:
צפייה בארגון (
roles/resourcemanager.organizationViewer) באותו ארגון -
יצירה, עדכון ומחיקה של הגדרות תגים:
Tag Administrator (
roles/resourcemanager.tagAdmin) on the resource you're creating, updating, or deleting tags for -
צירוף והסרה של תגים ממשאבים:
Tag User (
roles/resourcemanager.tagUser) על ערך התג ועל המשאבים שאתם מצרפים או מסירים מהם את ערך התג
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
כדי לצרף תגים לסודות ב-Secret Manager, צריך את התפקיד Secret Manager Admin (roles/secretmanager.admin).
יצירת מפתחות וערכים של תגים
לפני שמצרפים תג, צריך ליצור תג ולהגדיר את הערך שלו. למידע נוסף, ראו יצירת תגית והוספת ערך תגית.
הוספת תגים במהלך יצירת משאב
ניתן להוסיף תגיות בעת יצירת סודות אזוריים. כך תוכלו לספק מטא-נתונים חיוניים למשאבים שלכם, ולשפר את הארגון, את מעקב העלויות ואת ההחלה האוטומטית של מדיניות.
המסוף
- עבור לדף מנהל סודי בקונסולה Cloud de Confiance .
- בדף Secret Manager (ניהול סודות), לוחצים על הכרטיסייה Regional secrets (סודות אזוריים).
- בוחרים באפשרות ליצירת סוד אזורי חדש.
- לוחצים על ניהול תגים.
- אם הארגון שלכם לא מופיע בחלונית Manage tags, לוחצים על Select scope for tags ובוחרים את הארגון או הפרויקט.
- לוחצים על הוספת תג.
- בוחרים את מפתח התג ואת ערך התג מהרשימה. אפשר לסנן את הרשימה באמצעות מילות מפתח.
- לוחצים על Save. הקטע Tags (תגים) מתעדכן במידע על התגים.
- יוצרים את הסוד האזורי. הסוד האזורי החדש נוצר עם התגים שצוינו.
gcloud
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- SECRET_ID: המזהה הייחודי של הסוד.
- LOCATION: המיקום של הסוד.
- TAG_KEY: המזהה הקבוע או השם ממרחב השמות של מפתח התג שמצורף – לדוגמה,
tagKeys/567890123456. - TAG_VALUE: המזהה הקבוע או השם ממרחב השמות של ערך התג שמצורף – לדוגמה,
tagValues/567890123456.
כדי לציין כמה תגים, מפרידים ביניהם באמצעות פסיק, לדוגמה, TAGKEY1=TAGVALUE1,TAGKEY2=TAGVALUE2.
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud secrets create SECRET_ID --location=LOCATION --tags=TAG_KEY=TAG_VALUE
Windows (PowerShell)
gcloud secrets create SECRET_ID --location=LOCATION --tags=TAG_KEY=TAG_VALUE
Windows (cmd.exe)
gcloud secrets create SECRET_ID --location=LOCATION --tags=TAG_KEY=TAG_VALUE
REST
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
- LOCATION: המיקום של הסוד
- PROJECT_ID: מזהה הפרויקט
- SECRET_ID: המזהה הייחודי של הסוד
- TAGKEY_NAME: המזהה הקבוע או השם ממרחב השמות של מפתח התג שמצורף – לדוגמה,
tagKeys/567890123456. - TAGVALUE_NAME: המזהה הקבוע או השם ממרחב השמות של ערך התג שמצורף – לדוגמה,
tagValues/567890123456.
ה-method של ה-HTTP וכתובת ה-URL:
POST https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets?secretId=SECRET_ID
גוף בקשת JSON:
{
"tags": {
"TAGKEY_NAME": "TAGVALUE_NAME"
}
}
כדי לשלוח את הבקשה עליכם לבחור אחת מהאפשרויות הבאות:
curl
שומרים את גוף הבקשה בקובץ בשם request.json ומריצים את הפקודה הבאה:
curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json; charset=utf-8" \
-d @request.json \
"https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets?secretId=SECRET_ID"
PowerShell
שומרים את גוף הבקשה בקובץ בשם request.json ומריצים את הפקודה הבאה:
$cred = gcloud auth print-access-token
$headers = @{ "Authorization" = "Bearer $cred" }
Invoke-WebRequest `
-Method POST `
-Headers $headers `
-ContentType: "application/json; charset=utf-8" `
-InFile request.json `
-Uri "https://secretmanager.LOCATION.rep.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/secrets?secretId=SECRET_ID" | Select-Object -Expand Content
אמורים לקבל קוד סטטוס של הצלחה (2xx) ותגובה ריקה.
C#
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח בשפת C# ולהתקין את Secret Manager C# SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
Go
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח של Go ולהתקין את Secret Manager Go SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
Java
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח ב-Java ולהתקין את Secret Manager Java SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
Node.js
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח של Node.js ולהתקין את Secret Manager Node.js SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
PHP
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך לקרוא על שימוש ב-PHP ב-Google Cloud ולהתקין את Secret Manager PHP SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
Python
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח בשפת Python ולהתקין את Secret Manager Python SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
Ruby
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח של Ruby ולהתקין את Secret Manager Ruby SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
הוספת תגים למשאבים קיימים
כדי להוסיף תג לסודות אזוריים קיימים:
המסוף
- עוברים לדף Secret Manager במסוף Cloud de Confiance .
- בוחרים את הסוד האזורי שרוצים לצרף אליו תג.
- לוחצים על תגים.
- אם הארגון שלך לא מופיע בחלונית תגיות, לחץ על בחר היקף. בוחרים את הארגון ולוחצים על פתיחה.
- לחץ על הוסף תגית.
- בוחרים את מפתח התג ואת ערך התג מהרשימה. אפשר לסנן את הרשימה באמצעות מילות מפתח.
- לוחצים על Save.
- בתיבת הדו-שיח אישור, לחץ על אישור כדי לצרף את התג.
התראה מאשרת שהתגים עודכנו.
gcloud
כדי לצרף תג לסוד אזורי, צריך ליצור משאב של קישור תגים באמצעות הפקודה gcloud resource-manager tags bindings create:
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
TAGVALUE_NAME: המזהה הקבוע או השם במרווח השמות של ערך התג המצורף - לדוגמה,tagValues/567890123456.-
RESOURCE_IDהוא המזהה המלא של המשאב, כולל שם הדומיין של ה-API, כדי לזהות את סוג המשאב (//secretmanager.googleapis.com/). לדוגמה, כדי לצרף תג ל-projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID, המזהה המלא הוא//secretmanager.googleapis.com/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID. -
LOCATION: המיקום של המשאב. אם אתם מצרף תגית למשאב גלובלי, כגון תיקייה או פרויקט, השמטו את הדגל הזה. אם מצרפים תג למשאב אזורי או למשאב של תחום מוגדר, צריך לציין את המיקום – לדוגמה,us-central1(אזור) אוus-central1-a(תחום).
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud resource-manager tags bindings create \ --tag-value=TAGVALUE_NAME \ --parent=RESOURCE_ID \ --location=LOCATION
Windows (PowerShell)
gcloud resource-manager tags bindings create ` --tag-value=TAGVALUE_NAME ` --parent=RESOURCE_ID ` --location=LOCATION
Windows (cmd.exe)
gcloud resource-manager tags bindings create ^ --tag-value=TAGVALUE_NAME ^ --parent=RESOURCE_ID ^ --location=LOCATION
Node.js
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח של Node.js ולהתקין את Secret Manager Node.js SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
PHP
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך לקרוא על שימוש ב-PHP ב-Google Cloud ולהתקין את Secret Manager PHP SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
Python
לפני שמריצים דוגמאות קוד, צריך להגדיר את משתנה הסביבה GOOGLE_CLOUD_UNIVERSE_DOMAIN לערך s3nsapis.fr.
כדי להריץ את הקוד הזה, קודם צריך להגדיר סביבת פיתוח בשפת Python ולהתקין את Secret Manager Python SDK. ב-Compute Engine או ב-GKE, צריך לעבור אימות באמצעות ההיקף cloud-platform.
הצגת רשימת תגים שמצורפים למשאבים
אפשר לראות רשימה של תגי קישור שמצורפים ישירות לסוד האזורי או עוברים אליו בירושה.
המסוף
- עבור לדף מנהל סודי בקונסולה Cloud de Confiance .
- התגים מוצגים בעמודה Tags (תגים) של הסוד.
gcloud
כדי לקבל רשימה של התאמות תגים שצורפו למשאב, משתמשים בפקודה gcloud resource-manager tags bindings list:
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
RESOURCE_IDהוא המזהה המלא של המשאב, כולל שם הדומיין של ה-API, כדי לזהות את סוג המשאב (//secretmanager.googleapis.com/). לדוגמה, כדי לצרף תג ל-projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID, המזהה המלא הוא//secretmanager.googleapis.com/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID. LOCATION: מיקום המשאב שלך. אם אתם צופים בתג שמצורף למשאב גלובלי, כמו תיקייה או פרויקט, אל תכללו את הדגל הזה. אם צופים בתג שמצורף למשאב אזורי או למשאב של תחום מוגדר, צריך לציין את המיקום – לדוגמה,us-central1(אזור) אוus-central1-a(תחום).
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud resource-manager tags bindings list \ --parent=RESOURCE_ID \ --location=LOCATION
Windows (PowerShell)
gcloud resource-manager tags bindings list ` --parent=RESOURCE_ID ` --location=LOCATION
Windows (cmd.exe)
gcloud resource-manager tags bindings list ^ --parent=RESOURCE_ID ^ --location=LOCATION
אמורים לקבל תגובה שדומה לזו:
name: tagBindings/%2F%2Fcloudresourcemanager.googleapis.com%2Fprojects%2F7890123456/tagValues/567890123456
tagValue: tagValues/567890123456
resource: //secretmanager.googleapis.com/projects/project-abc/secrets/secret-xyz
ניתוק תגים ממשאבים
ניתן לנתק תגיות שצורפו ישירות לסוד אזורי. אפשר לדרוס תגים שעברו בירושה על ידי צירוף תג עם אותו מפתח וערך שונה, אבל אי אפשר לנתק אותם.
המסוף
- עבור לדף מנהל סודי בקונסולה Cloud de Confiance .
- בוחרים את הסוד האזורי שרוצים להסיר ממנו תג.
- לוחצים על תגים.
- בחלונית תגים, לצד התג שרוצים לנתק, לוחצים על מחיקת הפריט.
- לוחצים על Save.
- בתיבת הדו-שיח אישור, לוחצים על אישור כדי לבטל את הקישור של התג.
התראה מאשרת שהתגים עודכנו.
gcloud
כדי למחוק קישור תגים, משתמשים בפקודה gcloud resource-manager tags bindings delete:
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
TAGVALUE_NAME: המזהה הקבוע או השם במרווח השמות של ערך התג המצורף - לדוגמה,tagValues/567890123456.-
RESOURCE_IDהוא המזהה המלא של המשאב, כולל שם הדומיין של ה-API, כדי לזהות את סוג המשאב (//secretmanager.googleapis.com/). לדוגמה, כדי לצרף תג ל-projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID, המזהה המלא הוא//secretmanager.googleapis.com/projects/PROJECT_ID/locations/LOCATION/secrets/SECRET_ID. -
LOCATION: המיקום של המשאב. אם אתם מצרף תגית למשאב גלובלי, כגון תיקייה או פרויקט, השמטו את הדגל הזה. אם מצרפים תג למשאב אזורי או למשאב של תחום מוגדר, צריך לציין את המיקום – לדוגמה,us-central1(אזור) אוus-central1-a(תחום).
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud resource-manager tags bindings delete \ --tag-value=TAGVALUE_NAME \ --parent=RESOURCE_ID \ --location=LOCATION
Windows (PowerShell)
gcloud resource-manager tags bindings delete ` --tag-value=TAGVALUE_NAME ` --parent=RESOURCE_ID ` --location=LOCATION
Windows (cmd.exe)
gcloud resource-manager tags bindings delete ^ --tag-value=TAGVALUE_NAME ^ --parent=RESOURCE_ID ^ --location=LOCATION
מחיקת מפתחות וערכים של תגים
כשמסירים הגדרה של מפתח או ערך של תג, צריך לוודא שהתג מנותק מהסוד האזורי. לפני שמוחקים את הגדרת התג עצמה, צריך למחוק את הקבצים הקיימים של התגים, שנקראים tag bindings. מידע נוסף זמין במאמר מחיקת תגים.
תנאים ותגים בניהול הזהויות והרשאות הגישה (IAM)
אתם יכולים להשתמש בתגים ובתנאים של IAM כדי להעניק קישורי תפקידים למשתמשים בהיררכיה שלכם באופן מותנה. שינוי או מחיקה של התג שמצורף למשאב עלולים להסיר את גישת המשתמש למשאב הזה אם הוחלה מדיניות IAM עם קישורי תפקידים מותנים. למידע נוסף, קראו את המאמר תנאים ותגים לניהול זהויות והרשאות גישה (IAM).
המאמרים הבאים
- כאן מפורטים שירותים אחרים שתומכים בתגים.
- במאמר תגים ובקרת גישה מוסבר איך להשתמש בתגים עם IAM.