Questo tutorial illustra la scrittura, il deployment e l'attivazione di una funzione Cloud Functions basata su eventi con un trigger di Cloud Audit Logs.
Una delle caratteristiche uniche di Cloud Functions (2nd gen) è che consente l'attivazione delle funzioni dalle voci Cloud Audit Logs. Molti prodotti Google Cloud scrivono in Cloud Audit Logs quando si verificano importanti azioni all'interno del prodotto. Queste voci di log possono attivare l'esecuzione di Cloud Functions in tempo reale, il che consente agli utenti di elaborarle e/o intervenire automaticamente.
Questi log sono generati da molti eventi diversi in Google Cloud e coprono la maggior parte dei prodotti Google Cloud. Pertanto, i trigger di Cloud Audit Logs consentono di creare funzioni in grado di reagire alla maggior parte delle modifiche di stato in Google Cloud.
Questo tutorial mostrerà come utilizzare i trigger di Cloud Audit Logs per etichettare le istanze Compute Engine appena create con il nome dell'entità (persona o account di servizio) che le ha create.
Se non hai mai utilizzato Cloud Audit Logs e vuoi saperne di più, consulta la documentazione di Cloud Audit Logs.
Obiettivi
- Scrivi una funzione Cloud Functions basata su eventi che riceva un evento Cloud Audit Logs quando viene creata un'istanza VM di Compute Engine.
- Per attivare la funzione, crea un'istanza VM di Compute Engine. L'istanza verrà etichettata con il nome dell'entità (persona o account di servizio) che l'ha creata.
Costi
In questo documento utilizzi i seguenti componenti fatturabili di Google Cloud:
- Cloud Functions
- Cloud Build
- Pub/Sub
- Artifact Registry
- Eventarc
- Cloud Logging
- Compute Engine
Per maggiori dettagli, vedi i prezzi di Cloud Functions.
Per generare una stima dei costi in base all'utilizzo previsto,
utilizza il Calcolatore prezzi.
Prima di iniziare
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Cloud Functions, Cloud Run, Cloud Build, Artifact Registry, Eventarc, Logging, Compute Engine, and Pub/Sub APIs.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Cloud Functions, Cloud Run, Cloud Build, Artifact Registry, Eventarc, Logging, Compute Engine, and Pub/Sub APIs.
- Installa e inizializza Cloud SDK.
- Aggiorna
gcloud
componenti: - Preparare l'ambiente di sviluppo.
gcloud components update
Hai bisogno di un prompt dei comandi? Puoi utilizzare Google Cloud Shell. Google Cloud Shell è un ambiente a riga di comando che include già Google Cloud SDK, quindi non è necessario installarlo. Google Cloud SDK è anche preinstallato sulle macchine virtuali di Google Compute Engine.
Prerequisiti
Apri la pagina IAM e amministrazione > Audit log nella console Google Cloud:
Abilita i tipi di log di Lettura amministratore, Lettura dati e Scrittura dati di Cloud Audit Logs per l'API Compute Engine:
Verifica se l'account di servizio Compute Engine ha il ruolo
Editor
. Questo account di servizio verrà utilizzato come identità di servizio per Cloud Functions.Vai alla pagina IAM e amministrazione > IAM
Trova la voce
PROJECT_NUMBER-compute@developer.gserviceaccount.com
nella tabella ed esamina la colonnaRoles
. Se la colonna contieneEditor
, puoi saltare i seguenti passaggi. In caso contrario, vai ai passaggi successivi e assegna i ruoli necessari all'account di servizio.Concedi il ruolo
eventarc.eventReceiver
all'account di servizio Compute Engine del progetto:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/eventarc.eventReceiver
Concedi il ruolo
run.invoker
all'account di servizio Compute Engine del progetto in modo che il trigger Pub/Sub possa eseguire la funzione:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/run.invoker
Concedi il ruolo
compute.instanceAdmin
all'account di servizio Compute Engine del progetto in modo che il codice della funzione disponga delle autorizzazioni necessarie per recuperare le istanze VM e impostarvi le etichette:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/compute.instanceAdmin
Preparazione dell'applicazione
Clona il repository dell'app di esempio sulla tua macchina locale:
Node.js
git clone https://github.com/GoogleCloudPlatform/nodejs-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Python
git clone https://github.com/GoogleCloudPlatform/python-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Go
git clone https://github.com/GoogleCloudPlatform/golang-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Java
git clone https://github.com/GoogleCloudPlatform/java-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Passa alla directory che contiene il codice campione di Cloud Functions per accedere a Cloud Audit Logs:
Node.js
cd nodejs-docs-samples/functions/v2/autoLabelInstance/
Python
cd python-docs-samples/functions/v2/label_gce_instance/
Go
cd golang-samples/functions/functionsv2/label_gce_instance/
Java
cd java-docs-samples/functions/v2/label-compute-instance/
Dai un'occhiata al codice campione:
Node.js
Python
Go
Java
Deployment della funzione
Per eseguire il deployment della funzione con un trigger di Cloud Audit Logs, esegui questo comando nella directory che contiene il codice campione (o, nel caso di Java, il file pom.xml
):
Node.js
gcloud functions deploy nodejs-cal-function \ --gen2 \ --runtime=nodejs20 \ --region=REGION
\ --source=. \ --entry-point=autoLabelInstance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione di Node.js supportata per eseguire la funzione.
Python
gcloud functions deploy python-cal-function \ --gen2 \ --runtime=python312 \ --region=REGION
\ --source=. \ --entry-point=label_gce_instance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione Python supportata per eseguire la funzione.
Go
gcloud functions deploy go-cal-function \ --gen2 \ --runtime=go121 \ --region=REGION
\ --source=. \ --entry-point=label-gce-instance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione Go supportata per eseguire la funzione.
Java
gcloud functions deploy java-cal-function \ --gen2 \ --runtime=java17 \ --region=REGION
\ --source=. \ --entry-point=functions.AutoLabelInstance \ --memory=512MB \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione Java supportata per eseguire la funzione.
Il comando deployment sopra specifica i seguenti parametri di filtro di eventi che corrispondono alla creazione della VM:
type
: il tipo di evento Cloud Audit Logs (google.cloud.audit.log.v1.written
).serviceName
: il nome del servizio Google Cloud che ha generato la voce di log, in questo casocompute.googleapis.com
.methodName
: il nome del metodo API che ha generato la voce di log, in questo casov1.compute.instances.insert
.
Attivazione della funzione
Una volta eseguito il deployment della funzione, puoi confermare che funzioni:
Crea un'istanza VM di Compute Engine:
gcloud compute instances create
YOUR_INSTANCE_NAME
--zoneYOUR_ZONE
In alternativa, vai alla console Google Cloud e fai clic su Crea una VM.
Esegui questo comando per verificare che l'istanza sia stata etichettata correttamente:
gcloud compute instances describe
YOUR_INSTANCE_NAME
\ --zoneYOUR_ZONE \ --format 'value(labels)'
Dovresti vedere un'etichetta con il formato
creator=YOURNAMEYOUR_DOMAIN
.
Esegui la pulizia
Per evitare che al tuo Account Google Cloud vengano addebitati costi relativi alle risorse utilizzate in questo tutorial, elimina il progetto che contiene le risorse oppure mantieni il progetto ed elimina le singole risorse.
Elimina il progetto
Il modo più semplice per eliminare la fatturazione è eliminare il progetto che hai creato per il tutorial.
Per eliminare il progetto:
- In the Google Cloud console, go to the Manage resources page.
- In the project list, select the project that you want to delete, and then click Delete.
- In the dialog, type the project ID, and then click Shut down to delete the project.
Eliminazione della Cloud Function
L'eliminazione di Cloud Functions non rimuove le risorse archiviate in Cloud Storage.
Per eliminare la Cloud Function creata in questo tutorial, esegui questo comando:
Node.js
gcloud functions delete nodejs-cal-function --gen2 --region REGION
Python
gcloud functions delete python-cal-function --gen2 --region REGION
Go
gcloud functions delete go-cal-function --gen2 --region REGION
Java
gcloud functions delete java-cal-function --gen2 --region REGION
Puoi anche eliminare Cloud Functions dalla console Google Cloud.
Eliminazione dell'istanza VM di Compute Engine
Per eliminare l'istanza VM di Compute Engine creata in questo tutorial, esegui questo comando:
gcloud compute instances deleteYOUR_INSTANCE_NAME
--zoneYOUR_ZONE