Questo tutorial mostra come scrivere, eseguire il deployment e attivare una funzione Cloud Run basata su eventi con un trigger Audit log di Cloud.
Le funzioni Cloud Run consentono di attivare le funzioni tramite le voci Cloud Audit Logs. Molti prodotti Google Cloud scrivono in Cloud Audit Logs quando si verificano azioni importanti all'interno del prodotto. Queste voci di log possono attivare l'esecuzione delle funzioni Cloud Run in tempo reale, il che consente agli utenti di elaborarle e/o intervenire automaticamente.
Questi log vengono generati da molti eventi diversi in Google Cloud e coprono la maggior parte dei prodotti Google Cloud. Pertanto, gli attivatori di Cloud Audit Logs ti consentono di creare funzioni che reagiscono alla maggior parte delle modifiche dello stato in Google Cloud.
Questo tutorial ti mostra come utilizzare gli attivatori di Cloud Audit Logs per etichettare le istanze Compute Engine appena create con il nome dell'entità (persona o account servizio) che le ha create.
Se non hai dimestichezza con Cloud Audit Logs e vuoi saperne di più, consulta la documentazione di Cloud Audit Logs.
Obiettivi
- Scrivi una funzione Cloud Run basata sugli eventi che riceve un evento Cloud Audit Logs quando viene creata un'istanza VM Compute Engine.
- Attiva la funzione creando un'istanza VM Compute Engine, a quel punto l'istanza verrà etichettata con il nome dell'entità (persona o account di servizio) che l'ha creata.
Costi
In questo documento utilizzi i seguenti componenti fatturabili di Google Cloud:
- Cloud Run functions
- Cloud Build
- Pub/Sub
- Artifact Registry
- Eventarc
- Cloud Logging
- Compute Engine
For details, see Cloud Run functions pricing.
Per generare una stima dei costi basata sull'utilizzo previsto,
utilizza il Calcolatore prezzi.
Prima di iniziare
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Cloud Functions, Cloud Run, Cloud Build, Artifact Registry, Eventarc, Logging, Compute Engine, and Pub/Sub APIs.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Cloud Functions, Cloud Run, Cloud Build, Artifact Registry, Eventarc, Logging, Compute Engine, and Pub/Sub APIs.
- Installa e inizializza Cloud SDK.
- Aggiorna i componenti
gcloud
: - Prepara l'ambiente di sviluppo.
gcloud components update
Hai bisogno di un prompt dei comandi? Puoi utilizzare Google Cloud Shell. un ambiente a riga di comando che include già Google Cloud SDK, pertanto non è necessario installarlo. Google Cloud SDK è preinstallato anche nelle macchine virtuali di Compute Engine.
Prerequisiti
Apri la pagina IAM e amministrazione > Log di controllo nella console Google Cloud:
Attiva i tipi di log Lettura amministratore, Lettura dati e Scrittura dati per gli audit log di Cloud per l'API Compute Engine:
Verifica che l'account di servizio Compute Engine disponga del ruolo
Editor
. Questo account di servizio verrà utilizzato come identità di servizio per le funzioni Cloud Run.Vai alla pagina IAM e amministrazione > IAM
Trova la voce
PROJECT_NUMBER-compute@developer.gserviceaccount.com
nella tabella e controlla la colonnaRoles
. Se la colonna contieneEditor
, puoi saltare i passaggi che seguono. In caso contrario, vai ai passaggi successivi e assegna i ruoli necessari all'account di servizio.Concedi il ruolo
eventarc.eventReceiver
all'account di servizio Compute Engine del progetto:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/eventarc.eventReceiver
Concedi il ruolo
run.invoker
all'account di servizio Compute Engine del progetto in modo che l'attivatore Pub/Sub possa eseguire la funzione:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/run.invoker
Concedi il ruolo
compute.instanceAdmin
all'account di servizio Compute Engine del progetto in modo che il codice della funzione disponga delle autorizzazioni necessarie per recuperare le istanze VM e impostare le etichette:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/compute.instanceAdmin
Preparazione della richiesta
Clona il repository dell'app di esempio sulla tua macchina locale:
Node.js
git clone https://github.com/GoogleCloudPlatform/nodejs-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Python
git clone https://github.com/GoogleCloudPlatform/python-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Vai
git clone https://github.com/GoogleCloudPlatform/golang-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Java
git clone https://github.com/GoogleCloudPlatform/java-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Passa alla directory che contiene il codice campione delle funzioni Cloud Run per accedere a Cloud Audit Logs:
Node.js
cd nodejs-docs-samples/functions/v2/autoLabelInstance/
Python
cd python-docs-samples/functions/v2/label_gce_instance/
Vai
cd golang-samples/functions/functionsv2/label_gce_instance/
Java
cd java-docs-samples/functions/v2/label-compute-instance/
Dai un'occhiata al codice campione:
Node.js
Python
Vai
Java
Deployment della funzione
Per il deployment della funzione con un trigger Cloud Audit Logs, esegui il seguente comando
nella directory contenente il codice campione (o, nel caso di Java, il
pom.xml
file):
Node.js
gcloud functions deploy nodejs-cal-function \ --gen2 \ --runtime=nodejs22 \ --region=REGION
\ --source=. \ --entry-point=autoLabelInstance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione di Node.js supportata per eseguire la funzione.
Python
gcloud functions deploy python-cal-function \ --gen2 \ --runtime=python312 \ --region=REGION
\ --source=. \ --entry-point=label_gce_instance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione di Python supportata per eseguire la funzione.
Vai
gcloud functions deploy go-cal-function \ --gen2 \ --runtime=go122 \ --region=REGION
\ --source=. \ --entry-point=label-gce-instance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione Go supportata per eseguire la funzione.
Java
gcloud functions deploy java-cal-function \ --gen2 \ --runtime=java21 \ --region=REGION
\ --source=. \ --entry-point=functions.AutoLabelInstance \ --memory=512MB \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione Java supportata per eseguire la funzione.
Il comando di deployment riportato sopra specifica i seguenti parametri di filtro evento che corrispondono alla creazione della VM:
type
: il tipo di evento Audit log di Cloud (google.cloud.audit.log.v1.written
).serviceName
: il nome del servizio Google Cloud che ha generato la voce del log, in questo casocompute.googleapis.com
.methodName
: il nome del metodo dell'API che ha generato la voce di log, in questo casov1.compute.instances.insert
.
Attivazione della funzione
Una volta eseguita la distribuzione della funzione, puoi verificare che funzioni:
Crea un'istanza VM Compute Engine:
gcloud compute instances create
YOUR_INSTANCE_NAME
--zoneYOUR_ZONE
In alternativa, vai alla console Google Cloud e fai clic su Crea una VM.
Esegui il seguente comando per verificare che l'istanza sia stata etichettata in modo appropriato:
gcloud compute instances describe
YOUR_INSTANCE_NAME
\ --zoneYOUR_ZONE \ --format 'value(labels)'
Dovresti vedere un'etichetta con il formato
creator=YOURNAMEYOUR_DOMAIN
.
Esegui la pulizia
Per evitare che al tuo account Google Cloud vengano addebitati costi relativi alle risorse utilizzate in questo tutorial, elimina il progetto che contiene le risorse oppure mantieni il progetto ed elimina le singole risorse.
Elimina il progetto
Il modo più semplice per eliminare la fatturazione è eliminare il progetto che hai creato per il tutorial.
Per eliminare il progetto:
- In the Google Cloud console, go to the Manage resources page.
- In the project list, select the project that you want to delete, and then click Delete.
- In the dialog, type the project ID, and then click Shut down to delete the project.
Eliminazione della funzione
L'eliminazione delle funzioni Cloud Run non rimuove le risorse archiviate in Cloud Storage.
Per eliminare la funzione Cloud Run creata in questo tutorial, esegui il seguente comando:
Node.js
gcloud functions delete nodejs-cal-function --gen2 --region REGION
Python
gcloud functions delete python-cal-function --gen2 --region REGION
Vai
gcloud functions delete go-cal-function --gen2 --region REGION
Java
gcloud functions delete java-cal-function --gen2 --region REGION
Puoi anche eliminare le funzioni Cloud Run dalla console Google Cloud.
Eliminazione dell'istanza VM di Compute Engine
Per eliminare l'istanza VM di Compute Engine creata in questo tutorial, esegui il seguente comando:
gcloud compute instances deleteYOUR_INSTANCE_NAME
--zoneYOUR_ZONE