Anda dapat memberikan akses ke operasi Google Cloud Managed Lustre dengan memberikan peran Identity and Access Management (IAM) kepada pengguna.
Izin IAM hanya mengontrol akses ke operasi Google Cloud Managed Lustre, seperti membuat instance Google Cloud Managed Lustre. Untuk mengontrol akses ke operasi sistem file pada instance, seperti membaca atau menulis ke file, gunakan izin file POSIX.
Izin dan peran
Managed Lustre menggunakan izin berikut:
| Izin | Deskripsi |
|---|---|
lustre.instances.create |
Membuat instance baru |
lustre.instances.delete |
Menghapus beberapa instance |
lustre.instances.update |
Perbarui instance. Tidak mengizinkan penghapusan |
lustre.instances.get |
Mendeskripsikan instance |
lustre.instances.list |
Mencantumkan semua instance |
lustre.instances.exportData
|
Mengekspor data dari Managed Lustre ke Cloud Storage |
lustre.instances.importData
|
Mengimpor data dari Cloud Storage ke Managed Lustre |
lustre.locations.get |
Mendapatkan lokasi |
lustre.locations.list |
Menampilkan daftar semua lokasi yang didukung |
lustre.operations.list |
Mencantumkan operasi |
lustre.operations.get |
Mendapatkan operasi |
lustre.operations.cancel |
Membatalkan operasi |
lustre.operations.delete |
Menghapus operasi |
Google Cloud tidak mendukung pemberian izin individual secara langsung; Anda harus memberikan peran yang berisi izin. Peran standar Managed Lustre adalah:
- Managed Lustre Admin (
roles/lustre.admin) - Managed Lustre Viewer (
roles/lustre.viewer)
Tabel berikut mencantumkan izin yang diberikan oleh peran bawaan untuk Managed Lustre, serta peran Editor dasar:
| Kemampuan | (roles/editor) Editor |
Managed Lustre (roles/lustre.*)
|
|
|---|---|---|---|
admin |
viewer |
||
| Membuat instance | |||
| Menghapus beberapa instance | |||
| Update instance | |||
| Mendapatkan instance | |||
| Mencantumkan instance | |||
| Mengimpor/mengekspor data dari/ke Cloud Storage | |||
| Mendapatkan lokasi | |||
| Mencantumkan lokasi yang didukung | |||
| Membuat daftar operasi yang berjalan lama | |||
| Mendapatkan operasi | |||
| Membatalkan operasi | |||
| Menghapus operasi | |||
Peran khusus
Jika peran bawaan yang tersedia tidak memenuhi persyaratan akses organisasi Anda, Anda dapat membuat dan menerapkan peran IAM kustom.
Saat membuat peran khusus, sebaiknya gunakan kombinasi peran bawaan untuk memastikan izin yang benar disertakan bersama.
Agen layanan Managed Lustre
Managed Lustre menggunakan agen layanan untuk mengakses resource Google Cloud lain dan melakukan tindakan atas nama Anda. Agen layanan adalah akun layanan yang dikelola Google yang otomatis dibuat saat Anda pertama kali membuat instance Managed Lustre dalam project. Pesan ini juga dapat dibuat secara manual.
Pemberian izin kepada agen layanan hanya diperlukan jika Anda menggunakan fitur opsional tertentu. Untuk pembuatan instance standar dan operasi sistem file tanpa fitur ini, tidak diperlukan konfigurasi agen layanan.
Fitur yang memerlukan izin agen layanan
Fitur berikut memerlukan pemberian peran IAM kepada agen layanan:
| Fitur | Peran yang diperlukan | Resource target | Deskripsi |
|---|---|---|---|
| Kunci enkripsi yang dikelola pelanggan (Customer-Managed Encryption Key/CMEK) | roles/cloudkms.cryptoKeyEncrypterDecrypter |
Kunci Cloud KMS | Mengizinkan agen layanan mengenkripsi dan mendekripsi data dalam penyimpanan menggunakan kunci Anda. |
| Mentransfer data dari Cloud Storage | roles/storage.objectViewer |
Bucket Cloud Storage | Memungkinkan agen layanan membaca dan mengimpor objek dari bucket Anda ke instance. |
| Mentransfer data ke dan dari Cloud Storage | roles/storage.objectUser |
Bucket Cloud Storage | Mengizinkan agen layanan membaca dan menulis objek selama operasi impor dan ekspor. |
Jika Anda tidak menggunakan salah satu fitur ini, Anda dapat melewati langkah-langkah selanjutnya di bagian ini.
Buat atau ambil identitas agen layanan
Untuk memberikan izin kepada agen layanan, Anda harus mendapatkan identitasnya. Agen layanan menggunakan format berikut:
service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com
Gunakan salah satu opsi berikut untuk membuat atau menentukan identitas agen layanan:
Jika Anda belum membuat instance Managed Lustre: Buat agen layanan secara manual dengan menjalankan perintah
services identity create:gcloud beta services identity create \ --service=lustre.googleapis.com \ --project=PROJECT_NUMBER_OR_IDGanti PROJECT_NUMBER_OR_ID dengan nomor atau ID project tempat Anda ingin membuat instance Managed Lustre. Perintah ini menampilkan output yang mirip dengan berikut ini:
Service identity created: service-1234567890@gcp-sa-lustre.iam.gserviceaccount.comJika Anda telah membuat instance Managed Lustre: Untuk membuat identitas agen layanan, ambil nomor project Anda menggunakan perintah
gcloud projects describe:gcloud projects describe PROJECT_ID --format="value(projectNumber)"Ganti PROJECT_ID dengan project ID Anda. Kemudian, ganti PROJECT_NUMBER di alamat email agen layanan:
service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com
Memberikan izin ke agen layanan
Setelah mendapatkan identitas agen layanan, lihat dokumentasi berikut untuk memberikan peran yang diperlukan bagi fitur Anda:
- Kunci enkripsi yang dikelola pelanggan (Customer-Managed Encryption Key/CMEK)
- Mentransfer data ke dan dari Cloud Storage
Izin tambahan Google Cloud yang diperlukan
Selain izin lustre, Anda mungkin memerlukan izin di layanan
Google Cloud lain untuk melakukan tugas tertentu:
| Tugas | Izin |
|---|---|
| Create a VPC network | Lihat bagian Izin yang diperlukan di Mengonfigurasi jaringan VPC |
| Membuat VM Compute Engine | Compute Instance Admin (v1).
(roles/compute.instanceAdmin.v1)
Untuk mengetahui informasi selengkapnya, lihat
dokumentasi Compute Engine. |
| Membuat dan mengelola cluster Google Kubernetes Engine | Admin Container.
(roles/container.admin)
Untuk mengetahui informasi selengkapnya, lihat dokumentasi Google Kubernetes Engine. |