Questo tutorial mostra come scrivere, eseguire il deployment e attivare una funzione Cloud Run basata su eventi con un trigger Audit log di Cloud.
Le funzioni di Cloud Run consentono da attivare dalle voci di Cloud Audit Logs. Molti servizi Google Cloud i prodotti scrivono in Cloud Audit Logs quando si verificano importanti azioni all'interno del prodotto. Questi le voci di log possono attivare l'esecuzione di funzioni Cloud Run in tempo reale, consente agli utenti di elaborarli e/o intervenire automaticamente.
Questi log vengono generati da molti eventi diversi in Google Cloud e coprono la maggior parte dei prodotti Google Cloud. Pertanto, i trigger di Cloud Audit Logs consentono di creare funzioni che reagiscono modifiche di stato in Google Cloud.
Questo tutorial ti mostra come utilizzare gli attivatori di Cloud Audit Logs per etichettare le istanze Compute Engine appena create con il nome dell'entità (persona o account servizio) che le ha create.
Se non hai mai utilizzato Cloud Audit Logs e vuoi saperne di più, consulta Cloud Audit Logs documentazione.
Obiettivi
- Scrivi una funzione Cloud Run basata su eventi che riceve un Evento Cloud Audit Logs quando viene creata un'istanza VM di Compute Engine.
- Attiva la funzione creando un'istanza VM di Compute Engine, a quel punto l'istanza verrà etichettata con il nome dell'entità (persona o servizio account) che l'ha creato.
Costi
In questo documento utilizzi i seguenti componenti fatturabili di Google Cloud:
- Cloud Run functions
- Cloud Build
- Pub/Sub
- Artifact Registry
- Eventarc
- Cloud Logging
- Compute Engine
For details, see Cloud Run functions pricing.
Per generare una stima dei costi basata sull'utilizzo previsto,
utilizza il Calcolatore prezzi.
Prima di iniziare
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Cloud Functions, Cloud Run, Cloud Build, Artifact Registry, Eventarc, Logging, Compute Engine, and Pub/Sub APIs.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Enable the Cloud Functions, Cloud Run, Cloud Build, Artifact Registry, Eventarc, Logging, Compute Engine, and Pub/Sub APIs.
- Installa e inizializza Cloud SDK.
- Aggiorna i componenti
gcloud
: - Prepara l'ambiente di sviluppo.
gcloud components update
Hai bisogno di un prompt dei comandi? Puoi utilizzare lo Google Cloud o una shell. un ambiente a riga di comando che include già Google Cloud SDK, pertanto non è necessario installarlo. Google Cloud SDK è preinstallato anche su Compute Engine macchine virtuali.
Prerequisiti
Apri la sezione IAM e Amministratore > pagina Audit Logs nella console Google Cloud:
Attiva i tipi di log Lettura amministratore, Lettura dati e Scrittura dati per gli audit log di Cloud per l'API Compute Engine:
Verifica che l'account di servizio Compute Engine disponga del ruolo
Editor
. Questo verrà utilizzato come identità di servizio per le funzioni di Cloud Run.Vai alla sezione IAM & Amministratore > Pagina IAM
Trova la voce
PROJECT_NUMBER-compute@developer.gserviceaccount.com
nella e osserva la colonnaRoles
. Se la colonna contieneEditor
, puoi saltare i passaggi che seguono. In caso contrario, vai ai passaggi successivi e assegna i ruoli necessari all'account di servizio.Concedi il ruolo
eventarc.eventReceiver
a Compute Engine del progetto account di servizio:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/eventarc.eventReceiver
Concedi il ruolo
run.invoker
a Compute Engine del progetto account di servizio, in modo che il trigger Pub/Sub possa eseguire la funzione:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/run.invoker
Concedi il ruolo
compute.instanceAdmin
all'account di servizio Compute Engine del progetto in modo che il codice della funzione disponga delle autorizzazioni necessarie per recuperare le istanze VM e impostare le etichette:PROJECT_ID=$(gcloud config get-value project) PROJECT_NUMBER=$(gcloud projects list --filter="project_id:$PROJECT_ID" --format='value(project_number)') # Allow service account token creation gcloud projects add-iam-policy-binding $PROJECT_ID \ --member serviceAccount:$PROJECT_NUMBER-compute@developer.gserviceaccount.com \ --role roles/compute.instanceAdmin
Preparazione dell'applicazione
Clona il repository dell'app di esempio nella tua macchina locale:
Node.js
git clone https://github.com/GoogleCloudPlatform/nodejs-docs-samples.git
In alternativa, puoi scarica l'esempio come file ZIP ed estrarlo.
Python
git clone https://github.com/GoogleCloudPlatform/python-docs-samples.git
In alternativa, puoi scarica l'esempio come file ZIP ed estrarlo.
Vai
git clone https://github.com/GoogleCloudPlatform/golang-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Java
git clone https://github.com/GoogleCloudPlatform/java-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Passa alla directory che contiene il codice di esempio delle funzioni Cloud Run per accedere agli audit log di Cloud:
Node.js
cd nodejs-docs-samples/functions/v2/autoLabelInstance/
Python
cd python-docs-samples/functions/v2/label_gce_instance/
Vai
cd golang-samples/functions/functionsv2/label_gce_instance/
Java
cd java-docs-samples/functions/v2/label-compute-instance/
Dai un'occhiata al codice campione:
Node.js
Python
Vai
Java
esegui il deployment della funzione
Per il deployment della funzione con un trigger dei log di controllo di Cloud, esegui il seguente comando
nella directory contenente il codice di esempio (o, nel caso di Java, il
file pom.xml
):
Node.js
gcloud functions deploy nodejs-cal-function \ --gen2 \ --runtime=nodejs20 \ --region=REGION
\ --source=. \ --entry-point=autoLabelInstance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza la --runtime
per specificare l'ID runtime di un
versione Node.js supportata per l'esecuzione
la tua funzione.
Python
gcloud functions deploy python-cal-function \ --gen2 \ --runtime=python312 \ --region=REGION
\ --source=. \ --entry-point=label_gce_instance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza la --runtime
per specificare l'ID runtime di un
versione Python supportata per l'esecuzione
la tua funzione.
Vai
gcloud functions deploy go-cal-function \ --gen2 \ --runtime=go121 \ --region=REGION
\ --source=. \ --entry-point=label-gce-instance \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza la --runtime
per specificare l'ID runtime di un
versione Go supportata per l'esecuzione
la tua funzione.
Java
gcloud functions deploy java-cal-function \ --gen2 \ --runtime=java17 \ --region=REGION
\ --source=. \ --entry-point=functions.AutoLabelInstance \ --memory=512MB \
--trigger-location=REGION
\
--trigger-event-filters="type=google.cloud.audit.log.v1.written" \
--trigger-event-filters="serviceName=compute.googleapis.com" \
--trigger-event-filters="methodName=v1.compute.instances.insert"
Utilizza il flag --runtime
per specificare l'ID runtime di una versione Java supportata per eseguire la funzione.
Il comando di deployment riportato sopra specifica i seguenti parametri di filtro evento che corrispondono alla creazione della VM:
type
: il tipo di evento Cloud Audit Logs (google.cloud.audit.log.v1.written
).serviceName
: il nome del servizio Google Cloud che ha generato la voce del log, in questo casocompute.googleapis.com
.methodName
: il nome del metodo dell'API che ha generato la voce di log, in questo casov1.compute.instances.insert
.
Attivazione della funzione
Una volta eseguita la distribuzione della funzione, puoi verificare che funzioni:
Crea un'istanza VM di Compute Engine:
gcloud compute instances create
YOUR_INSTANCE_NAME
--zoneYOUR_ZONE
In alternativa, vai alla console Google Cloud e fai clic su Crea una VM.
Esegui questo comando per verificare che l'istanza sia stata etichettata in modo appropriato:
gcloud compute instances describe
YOUR_INSTANCE_NAME
\ --zoneYOUR_ZONE \ --format 'value(labels)'
Dovresti vedere un'etichetta con il formato
creator=YOURNAMEYOUR_DOMAIN
.
Esegui la pulizia
Per evitare che al tuo account Google Cloud vengano addebitati costi relativi alle risorse utilizzate in questo tutorial, elimina il progetto che contiene le risorse oppure mantieni il progetto ed elimina le singole risorse.
Elimina il progetto
Il modo più semplice per eliminare la fatturazione è eliminare il progetto che hai creato per il tutorial.
Per eliminare il progetto:
- In the Google Cloud console, go to the Manage resources page.
- In the project list, select the project that you want to delete, and then click Delete.
- In the dialog, type the project ID, and then click Shut down to delete the project.
Eliminazione della funzione
L'eliminazione delle funzioni Cloud Run non rimuove le risorse archiviate in Cloud Storage.
Per eliminare la funzione Cloud Run creata in questo tutorial: esegui questo comando:
Node.js
gcloud functions delete nodejs-cal-function --gen2 --region REGION
Python
gcloud functions delete python-cal-function --gen2 --region REGION
Vai
gcloud functions delete go-cal-function --gen2 --region REGION
Java
gcloud functions delete java-cal-function --gen2 --region REGION
Puoi anche eliminare le funzioni Cloud Run dalla console Google Cloud.
Eliminazione dell'istanza VM di Compute Engine
Per eliminare l'istanza VM di Compute Engine creata in questo tutorial, esegui seguente comando:
gcloud compute instances deleteYOUR_INSTANCE_NAME
--zoneYOUR_ZONE