בקרת גישה באמצעות IAM

כדי להעניק גישה לפעולות של Google Cloud Managed Lustre, צריך להקצות תפקידים בניהול הזהויות והרשאות הגישה (IAM) למשתמשים.

הרשאות IAM שולטות רק בגישה לפעולות של Google Cloud Managed Lustre, כמו יצירת מכונה של Google Cloud Managed Lustre. כדי לשלוט בגישה לפעולות במערכת הקבצים במופע, כמו קריאה או כתיבה לקובץ, משתמשים בהרשאות קובץ POSIX.

הרשאות ותפקידים

ל-Managed Lustre יש את ההרשאות הבאות:

הרשאה תיאור
lustre.instances.create יצירת מופעים חדשים
lustre.instances.delete מחיקת מכונות
lustre.instances.update עדכון מופעים. אין אפשרות למחוק
lustre.instances.get תיאור של מכונות
lustre.instances.list הצגת רשימה של כל המכונות
lustre.instances.exportData ייצוא נתונים מ-Managed Lustre אל Cloud Storage
lustre.instances.importData ייבוא נתונים מ-Cloud Storage אל Managed Lustre
lustre.locations.get קבלת מיקום
lustre.locations.list רשימה של כל המיקומים הנתמכים
lustre.operations.list הצגת רשימה של פעולות
lustre.operations.get קבלת פעולה
lustre.operations.cancel ביטול פעולה
lustre.operations.delete מחיקת פעולה

ב-Google Cloud אי אפשר להעניק הרשאות ישירות, אלא רק באמצעות תפקיד. התפקידים המוגדרים מראש של Managed Lustre הם:

  • אדמין של Managed Lustre (roles/lustre.admin)
  • בעל הרשאת צפייה ב-Managed Lustre (roles/lustre.viewer)

בטבלה הבאה מפורטות ההרשאות שמוענקות על ידי התפקידים המוגדרים מראש ב-Managed Lustre, וגם על ידי התפקיד הבסיסי Editor:

יכולת עריכה (roles/editor) ‫Managed Lustre (roles/lustre.*)
admin viewer
יצירת מופעים
מחיקת מכונות
עדכון מופעים
קבלת מכונות
הצגת רשימה של מכונות
ייבוא/ייצוא של נתונים מ-Cloud Storage או אל Cloud Storage
קבלת מיקום
הצגת רשימה של מיקומים נתמכים
הצגת רשימה של פעולות ממושכות
קבלת פעולה
ביטול פעולה
מחיקת פעולה

תפקידים בהתאמה אישית

אם התפקידים המוגדרים מראש לא עונים על דרישות הגישה של הארגון, אפשר ליצור ולהחיל תפקידי IAM בהתאמה אישית.

כשיוצרים תפקידים בהתאמה אישית, מומלץ להשתמש בשילוב של תפקידים מוגדרים מראש כדי לוודא שההרשאות הנכונות כלולות יחד.

סוכן שירות Managed Lustre

‫Managed Lustre משתמש בסוכן שירות כדי לגשת למשאבים אחרים של Google Cloud ולבצע פעולות בשמכם. סוכן שירות הוא חשבון שירות שמנוהל על ידי Google ונוצר באופן אוטומטי בפעם הראשונה שיוצרים מופע של Managed Lustre בפרויקט. אפשר גם ליצור אותה באופן ידני.

צריך לתת הרשאות לסוכן השירות רק אם משתמשים בתכונות אופציונליות מסוימות. כדי ליצור מופע רגיל ולבצע פעולות במערכת הקבצים בלי התכונות האלה, לא צריך להגדיר סוכן שירות.

תכונות שדורשות הרשאות של סוכן שירות

כדי להשתמש בתכונות הבאות, צריך להקצות תפקידי IAM לסוכן השירות:

תכונה התפקיד הנדרש המשאב שאליו תינתן גישה תיאור
מפתחות הצפנה בניהול הלקוח (CMEK) roles/cloudkms.cryptoKeyEncrypterDecrypter מפתח Cloud KMS מאפשר לסוכן השירות להצפין ולפענח נתונים במנוחה באמצעות המפתח שלכם.
העברת נתונים מ-Cloud Storage roles/storage.objectViewer קטגוריה של Cloud Storage ההרשאה הזו מאפשרת לסוכן השירות לקרוא ולייבא אובייקטים מהקטגוריה למופע.
העברת נתונים אל Cloud Storage וממנו roles/storage.objectUser קטגוריה של Cloud Storage מאפשרת לסוכן השירות לקרוא ולכתוב אובייקטים במהלך פעולות ייבוא וייצוא.

אם אתם לא משתמשים באף אחת מהתכונות האלה, אתם יכולים לדלג על השלבים הבאים בקטע הזה.

יצירה או אחזור של הזהות של סוכן השירות

כדי להעניק הרשאות לסוכן השירות, צריך לדעת מה הזהות שלו. סוכן השירות משתמש בפורמט הבא:

service-PROJECT_NUMBER@gcp-sa-lustre.

אפשר להשתמש באחת מהאפשרויות הבאות כדי ליצור או לקבוע את הזהות של סוכן השירות:

  • אם לא יצרתם מופע Managed Lustre: יוצרים את סוכן השירות באופן ידני על ידי הפעלת הפקודה services identity create:

    gcloud beta services identity create \
      --service=lustre.googleapis.com \
      --project=PROJECT_NUMBER_OR_ID
    

    מחליפים את PROJECT_NUMBER_OR_ID במספר הפרויקט או במזהה הפרויקט שבו רוצים ליצור את מופע Managed Lustre. הפקודה מחזירה פלט שדומה לזה:

    Service identity created: service-1234567890@gcp-sa-lustre.
    
  • אם כבר יצרתם Managed Lustre: כדי ליצור את הזהות של סוכן השירות, מאחזרים את מספר הפרויקט באמצעות הפקודה gcloud projects describe:

    gcloud projects describe PROJECT_ID --format="value(projectNumber)"
    

    מחליפים את PROJECT_ID במזהה הפרויקט. אחר כך מחליפים את PROJECT_NUMBER בכתובת האימייל של סוכן השירות:

    service-PROJECT_NUMBER@gcp-sa-lustre.
    

מתן הרשאות לסוכן השירות

אחרי שמקבלים את הזהות של סוכן השירות, צריך לעיין במסמכים הבאים כדי להעניק את התפקיד הנדרש לתכונה:

הרשאות נוספות שנדרשות Google Cloud

בנוסף להרשאות ב-lustre, יכול להיות שתצטרכו הרשאות בשירותים אחרים שלGoogle Cloud כדי לבצע משימות ספציפיות:

משימה הרשאה
יצירת רשת VPC אפשר לעיין בקטע ההרשאות הנדרשות במאמר הגדרת רשת VPC
יצירת מכונות וירטואליות ב-Compute Engine Compute Instance Admin (v1). (roles/compute.instanceAdmin.v1) מידע נוסף זמין במאמרי העזרה של Compute Engine.
יצירה וניהול של אשכולות Google Kubernetes Engine מנהל מכל. (roles/container.admin) מידע נוסף זמין במסמכי Google Kubernetes Engine.