אפשר לעדכן את השם המוצג, התיאור או המפתח של Cloud Key Management Service של קטגוריית נתונים למעקב כדי לשקף שינויים ארגוניים או להחליף מפתחות הצפנה.
אי אפשר להשתמש בפעולות העדכון האלה כדי לפתור בעיות שקשורות לתאימות. לדוגמה, אי אפשר להשתמש בפעולות האלה כדי לשנות את המיקום של קטגוריית נתונים לצפייה או להחיל מפתח Cloud KMS על קטגוריה שמשתמשת בהצפנה שמוגדרת כברירת מחדל ב-Google.
ההשפעות של עדכון מפתח Cloud KMS
עדכון מפתח Cloud KMS לקטגוריה של נתוני Observability לא משפיע על הנתונים המאוחסנים. כלומר, לפני שהעדכון מסתיים, המפתח המקורי מצפין נתונים חדשים. אחרי שהעדכון מסתיים, המפתח המעודכן מצפין נתונים חדשים.
תוכלו להמשיך לגשת לנתונים המאוחסנים ולצפות בהם בתנאי שמפתח Cloud KMS המקורי יישאר מופעל ולחשבון השירות של Google Cloud Observability יישארו הרשאות ההצפנה והפענוח.
אם משביתים או משמידים את מפתח Cloud KMS המקורי, כל הנתונים שנכתבו בזמן שהמפתח היה פעיל הופכים באופן מיידי לבלתי נגישים ובלתי קריאים באופן קבוע.
מגבלות
ההגבלות הבאות חלות:
- אי אפשר לשנות את המיקום.
- אי אפשר להחיל מפתח Cloud KMS על מאגר נתונים של יכולת צפייה שמשתמש בהצפנה שמוגדרת כברירת מחדל ב-Google.
- השם המוצג לא יכול לחרוג מ-100 בייטים מקודדים.
- התיאור לא יכול לחרוג מ-1,000 בייטים מקודדים.
- הנתונים נשמרים למשך 30 ימים. אפשר להשמיט את תקופת השמירה או להגדיר אותה ל-
30. - אם מעדכנים את מפתח Cloud KMS, המיקום של המפתח צריך להיות זהה בדיוק למיקום האב של קטגוריית הנתונים לצפייה.
לפני שמתחילים
מגדירים את הפרויקט ואת תפקידי ה-IAM, ובוחרים את הממשק שמתכננים להשתמש בו.
הגדרת הפרויקט והתפקידים
- נכנסים לחשבון Google Cloud . אנחנו ממליצים למשתמשים חדשים ב- Google Cloud ליצור חשבון כדי שיוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
כדי לקבל את ההרשאות שנדרשות לעדכון של קטגוריות של נתונים שניתנים למעקב, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Observability Editor (
roles/observability.editor) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
הגדרת ממשקים
gcloud
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
Terraform
כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של Terraform שבדף הזה, מתקינים ומפעילים את ה-CLI של gcloud, ואז מגדירים את Application Default Credentials באמצעות פרטי הכניסה של המשתמש.
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
אם אתם משתמשים במעטפת מקומית, אתם צריכים ליצור פרטי כניסה לאימות מקומי עבור חשבון המשתמש:
gcloud auth application-default login
אם אתם משתמשים ב-Cloud Shell, אין צורך לבצע את הפעולה הזו.
אם מוחזרת שגיאת אימות ואתם משתמשים בספק זהויות חיצוני (IdP), ודאו ש נכנסתם ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
למידע נוסף, ראו הגדרת ADC לסביבת פיתוח מקומית במאמרי העזרה בנושא אימות Google Cloud .
REST
כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.
התקינו את ה-CLI של Google Cloud.
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Google Cloud .
הגדרת מפתח Cloud KMS
זה שינוי אופציונלי. אם אתם מתכננים לעדכן את מפתח Cloud KMS שבו משתמשת קטגוריית הנתונים לצפייה, אתם צריכים לבצע את הפעולות הבאות:
-
מפעילים את Cloud Key Management Service API, אם הוא עדיין לא מופעל.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים -
המיקום של קטגוריית הנתונים למעקב צריך להיות זהה למיקום של המפתח.
מחליפים את PROJECT_ID במזהה הפרויקט ומריצים את הפקודה הבאה:
gcloud observability settings describe \ --location=global --project=PROJECT_IDבתגובה לפקודה הקודמת מופיע המזהה של חשבון השירות של Google Cloud Observability.
מקצים לחשבון השירות של Google Cloud Observability את התפקיד Cloud KMS CryptoKey Encrypter/Decrypter.
gcloud kms keys add-iam-policy-binding \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-observability.iam.gserviceaccount.com \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter \ --location=KMS_KEY_LOCATION \ --keyring=KMS_KEY_RING \ KMS_KEY_NAMEלפני שמריצים את הפקודה הקודמת, מחליפים את המשתנים הבאים בערכים:
- KMS_PROJECT_ID: המזהה האלפאנומרי הייחודי, שמורכב מ Google Cloud שם הפרויקט וממספר שהוקצה באופן אקראי, של הפרויקט Google Cloud שמריץ את Cloud KMS. במאמר זיהוי פרויקטים מוסבר איך מקבלים את המזהה הזה.
- service-PROJECT_NUMBER: השם של חשבון השירות של Google Cloud Observability שמופיע בשלב הקודם.
- KMS_KEY_LOCATION: האזור של מפתח Cloud KMS.
- KMS_KEY_RING: השם של אוסף המפתחות ב-Cloud KMS.
- KMS_KEY_NAME:
שם המפתח של Cloud KMS. הפורמט הוא:
projects/KMS_PROJECT_ID/locations/LOCATION/keyRings/KMS_KEY_RING/cryptoKeys/KEY.
עדכון של קטגוריית נתונים של יכולת תצפית
gcloud
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- BUCKET_ID: המזהה של קטגוריית הנתונים של יכולת התצפית. לדוגמה, המזהה יכול להיות
_Trace. - LOCATION: המיקום של מאגר הנתונים של יכולת התצפית.
- DESCRIPTION: תיאור. השדה הזה הוא אופציונלי.
- DISPLAY_NAME: השם המוצג. השדה הזה הוא אופציונלי.
- PROJECT_ID: מזהה הפרויקט.
פקודת ה-CLI של gcloud מספקת גם אפשרויות לעדכון מפתח Cloud KMS. מידע נוסף זמין במאמר gcloud observability buckets update.
מריצים את הפקודה gcloud observability buckets update:
Linux, macOS או Cloud Shell
gcloud observability buckets update BUCKET_ID \ --location=LOCATION \ --description="DESCRIPTION" \ --display-name="DISPLAY_NAME" \ --project=PROJECT_ID
Windows (PowerShell)
gcloud observability buckets update BUCKET_ID ` --location=LOCATION ` --description="DESCRIPTION" ` --display-name="DISPLAY_NAME" ` --project=PROJECT_ID
Windows (cmd.exe)
gcloud observability buckets update BUCKET_ID ^ --location=LOCATION ^ --description="DESCRIPTION" ^ --display-name="DISPLAY_NAME" ^ --project=PROJECT_ID
פקודת העדכון מפעילה פעולה ממושכת ונחסמת עד שהפעולה מסתיימת. זוהי דוגמה לתגובה שמתקבלת כשהפקודה מצליחה:
Request issued for: [_Trace] Waiting for operation [projects/my-project/locations/us/operations/operation-1790096940299-65c156c3d730f-5fbc9362-10d93b76] to complete...done. Updated bucket [_Trace]. createTime: '2026-09-09T21:06:30.590367694Z' description: Updated bucket for storing trace data displayName: Updated display name name: projects/my-project/locations/us/buckets/_Trace updateTime: '2026-09-22T17:09:00.301850190Z'
Terraform
כדי לעדכן את השם המוצג, התיאור או ה-CMEK, משתמשים במשאב Terraform google_observability_bucket ומגדירים את השדות הבאים:
-
project: מזהה הפרויקט. -
location: המיקום של מאגר הנתונים של יכולת התצפית. מידע נוסף זמין במאמר מיקומים. -
bucket_id: המזהה של קטגוריית הנתונים של יכולת התצפית. הערך בשדה הזה צריך להיות_Trace.
אפשר לעדכן רק את התיאור, את השם המוצג ואת CMEK. מידע נוסף זמין במסמכי העזרה של המשאב.
REST
כדי לעדכן מאגר נתונים של יכולת התבוננות, שולחים בקשה אל projects.locations.buckets.patch.
צריך לציין את פרמטר ההורה, שמזהה את הדלי שרוצים לעדכן. הפרמטר הזה הוא מהצורה הבאה:
projects/PROJECT_ID/locations/LOCATION/buckets/BUCKET_ID
השדות בביטוי שלמעלה מייצגים את המשמעויות הבאות:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: המיקום של קטגוריית הנתונים של יכולת התצפית.
- BUCKET_ID: המזהה של קטגוריית הנתונים של יכולת התצפית. לדוגמה, המזהה יכול להיות
_Trace.
בפרמטר השאילתה צריך לציין שדה updateMask, שמזהה את השדות שרוצים לשנות. לדוגמה:
- כדי לעדכן את התיאור, משתמשים ב-
updateMask=description. - כדי לעדכן את מפתח Cloud KMS ואת התיאור, משתמשים ב-
updateMask=description,cmekSettings.kmsKey.
גוף הבקשה הוא אובייקט Bucket. חובה למלא את כל השדות שצוינו במסכת העדכון. אל תאכלסו שדות שלא מעדכנים.
לדוגמה, כדי לעדכן רק את השדה description, אפשר להשתמש באובייקט Bucket הבא:
{
"description": "Updated description for my observability bucket."
}
התגובה היא אובייקט Operation.
בדרך כלל, התהליך הזה נמשך פחות מדקה.
בדרך כלל, כדי לקבוע אם שיטה שמחזירה אובייקט Operation הושלמה, שולחים לאובייקט בקשות חוזרות באמצעות projects.locations.operations.get עד שהשדה Operation.done מוגדר לערך true. אחר כך אפשר להשתמש בשדות אחרים במבנה Operation כדי לקבוע אם השיטה הצליחה או נכשלה.
עם זאת, השיטה של patch מסתיימת במהירות. לכן, אפשרות חלופית היא להמתין דקה ואז לאמת את העדכון על ידי הצגת דלי הנתונים של יכולת התצפית.