כדי להעניק גישה לפעולות של Google Cloud Managed Lustre, צריך להקצות תפקידים בניהול הזהויות והרשאות הגישה (IAM) למשתמשים.
הרשאות IAM שולטות רק בגישה לפעולות של Google Cloud Managed Lustre, כמו יצירת מכונה של Google Cloud Managed Lustre. כדי לשלוט בגישה לפעולות במערכת הקבצים במופע, כמו קריאה או כתיבה לקובץ, משתמשים בהרשאות קובץ POSIX.
הרשאות ותפקידים
ל-Managed Lustre יש את ההרשאות הבאות:
| הרשאה | תיאור |
|---|---|
lustre.instances.create |
יצירת מופעים חדשים |
lustre.instances.delete |
מחיקת מכונות |
lustre.instances.update |
עדכון מופעים. אין אפשרות למחוק |
lustre.instances.get |
תיאור של מכונות |
lustre.instances.list |
הצגת רשימה של כל המכונות |
lustre.instances.exportData
|
ייצוא נתונים מ-Managed Lustre אל Cloud Storage |
lustre.instances.importData
|
ייבוא נתונים מ-Cloud Storage אל Managed Lustre |
lustre.locations.get |
קבלת מיקום |
lustre.locations.list |
רשימה של כל המיקומים הנתמכים |
lustre.operations.list |
הצגת רשימה של פעולות |
lustre.operations.get |
קבלת פעולה |
lustre.operations.cancel |
ביטול פעולה |
lustre.operations.delete |
מחיקת פעולה |
ב-Google Cloud אי אפשר להעניק הרשאות ישירות, אלא רק באמצעות תפקיד. התפקידים המוגדרים מראש של Managed Lustre הם:
- אדמין של Managed Lustre (
roles/lustre.admin) - בעל הרשאת צפייה ב-Managed Lustre (
roles/lustre.viewer)
בטבלה הבאה מפורטות ההרשאות שמוענקות על ידי התפקידים המוגדרים מראש ב-Managed Lustre, וגם על ידי התפקיד הבסיסי Editor:
| יכולת | עריכה (roles/editor) |
Managed Lustre (roles/lustre.*)
|
|
|---|---|---|---|
admin |
viewer |
||
| יצירת מופעים | |||
| מחיקת מכונות | |||
| עדכון מופעים | |||
| קבלת מכונות | |||
| הצגת רשימה של מכונות | |||
| ייבוא/ייצוא של נתונים מ-Cloud Storage או אל Cloud Storage | |||
| קבלת מיקום | |||
| הצגת רשימה של מיקומים נתמכים | |||
| הצגת רשימה של פעולות ממושכות | |||
| קבלת פעולה | |||
| ביטול פעולה | |||
| מחיקת פעולה | |||
תפקידים בהתאמה אישית
אם התפקידים המוגדרים מראש לא עונים על דרישות הגישה של הארגון, אפשר ליצור ולהחיל תפקידי IAM בהתאמה אישית.
כשיוצרים תפקידים בהתאמה אישית, מומלץ להשתמש בשילוב של תפקידים מוגדרים מראש כדי לוודא שההרשאות הנכונות כלולות יחד.
סוכן שירות Managed Lustre
Managed Lustre משתמש בסוכן שירות כדי לגשת למשאבים אחרים של Google Cloud ולבצע פעולות בשמכם. סוכן שירות הוא חשבון שירות שמנוהל על ידי Google ונוצר באופן אוטומטי בפעם הראשונה שיוצרים מופע של Managed Lustre בפרויקט. אפשר גם ליצור אותה באופן ידני.
צריך לתת הרשאות לסוכן השירות רק אם משתמשים בתכונות אופציונליות מסוימות. כדי ליצור מופע רגיל ולבצע פעולות במערכת הקבצים בלי התכונות האלה, לא צריך להגדיר סוכן שירות.
תכונות שדורשות הרשאות של סוכן שירות
כדי להשתמש בתכונות הבאות, צריך להקצות תפקידי IAM לסוכן השירות:
| תכונה | התפקיד הנדרש | המשאב שאליו תינתן גישה | תיאור |
|---|---|---|---|
| מפתחות הצפנה בניהול הלקוח (CMEK) | roles/cloudkms.cryptoKeyEncrypterDecrypter |
מפתח Cloud KMS | מאפשר לסוכן השירות להצפין ולפענח נתונים במנוחה באמצעות המפתח שלכם. |
| העברת נתונים מ-Cloud Storage | roles/storage.objectViewer |
קטגוריה של Cloud Storage | ההרשאה הזו מאפשרת לסוכן השירות לקרוא ולייבא אובייקטים מהקטגוריה למופע. |
| העברת נתונים אל Cloud Storage וממנו | roles/storage.objectUser |
קטגוריה של Cloud Storage | מאפשרת לסוכן השירות לקרוא ולכתוב אובייקטים במהלך פעולות ייבוא וייצוא. |
אם אתם לא משתמשים באף אחת מהתכונות האלה, אתם יכולים לדלג על השלבים הבאים בקטע הזה.
יצירה או אחזור של הזהות של סוכן השירות
כדי להעניק הרשאות לסוכן השירות, צריך לדעת מה הזהות שלו. סוכן השירות משתמש בפורמט הבא:
service-PROJECT_NUMBER@gcp-sa-lustre.
אפשר להשתמש באחת מהאפשרויות הבאות כדי ליצור או לקבוע את הזהות של סוכן השירות:
אם לא יצרתם מופע Managed Lustre: יוצרים את סוכן השירות באופן ידני על ידי הפעלת הפקודה
services identity create:gcloud beta services identity create \ --service=lustre.googleapis.com \ --project=PROJECT_NUMBER_OR_IDמחליפים את PROJECT_NUMBER_OR_ID במספר הפרויקט או במזהה הפרויקט שבו רוצים ליצור את מופע Managed Lustre. הפקודה מחזירה פלט שדומה לזה:
Service identity created: service-1234567890@gcp-sa-lustre.אם כבר יצרתם Managed Lustre: כדי ליצור את הזהות של סוכן השירות, מאחזרים את מספר הפרויקט באמצעות הפקודה
gcloud projects describe:gcloud projects describe PROJECT_ID --format="value(projectNumber)"מחליפים את PROJECT_ID במזהה הפרויקט. אחר כך מחליפים את PROJECT_NUMBER בכתובת האימייל של סוכן השירות:
service-PROJECT_NUMBER@gcp-sa-lustre.
מתן הרשאות לסוכן השירות
אחרי שמקבלים את הזהות של סוכן השירות, צריך לעיין במסמכים הבאים כדי להעניק את התפקיד הנדרש לתכונה:
הרשאות נוספות שנדרשות Google Cloud
בנוסף להרשאות ב-lustre, יכול להיות שתצטרכו הרשאות בשירותים אחרים שלGoogle Cloud כדי לבצע משימות ספציפיות:
| משימה | הרשאה |
|---|---|
| יצירת רשת VPC | אפשר לעיין בקטע ההרשאות הנדרשות במאמר הגדרת רשת VPC |
| יצירת מכונות וירטואליות ב-Compute Engine | Compute Instance Admin (v1).
(roles/compute.instanceAdmin.v1)
מידע נוסף זמין במאמרי העזרה של Compute Engine. |
| יצירה וניהול של אשכולות Google Kubernetes Engine | מנהל מכל.
(roles/container.admin)
מידע נוסף זמין במסמכי Google Kubernetes Engine. |