Kontrol akses dengan IAM

Anda dapat memberikan akses ke operasi Google Cloud Managed Lustre dengan memberikan peran Identity and Access Management (IAM) kepada pengguna.

Izin IAM hanya mengontrol akses ke operasi Google Cloud Managed Lustre, seperti membuat instance Google Cloud Managed Lustre. Untuk mengontrol akses ke operasi sistem file pada instance, seperti membaca atau menulis ke file, gunakan izin file POSIX.

Izin dan peran

Managed Lustre menggunakan izin berikut:

Izin Deskripsi
lustre.instances.create Membuat instance baru
lustre.instances.delete Menghapus beberapa instance
lustre.instances.update Perbarui instance. Tidak mengizinkan penghapusan
lustre.instances.get Mendeskripsikan instance
lustre.instances.list Mencantumkan semua instance
lustre.instances.exportData Mengekspor data dari Managed Lustre ke Cloud Storage
lustre.instances.importData Mengimpor data dari Cloud Storage ke Managed Lustre
lustre.locations.get Mendapatkan lokasi
lustre.locations.list Menampilkan daftar semua lokasi yang didukung
lustre.operations.list Mencantumkan operasi
lustre.operations.get Mendapatkan operasi
lustre.operations.cancel Membatalkan operasi
lustre.operations.delete Menghapus operasi

Google Cloud tidak mendukung pemberian izin individual secara langsung; Anda harus memberikan peran yang berisi izin. Peran standar Managed Lustre adalah:

  • Managed Lustre Admin (roles/lustre.admin)
  • Managed Lustre Viewer (roles/lustre.viewer)

Tabel berikut mencantumkan izin yang diberikan oleh peran bawaan untuk Managed Lustre, serta peran Editor dasar:

Kemampuan (roles/editor) Editor Managed Lustre (roles/lustre.*)
admin viewer
Membuat instance
Menghapus beberapa instance
Update instance
Mendapatkan instance
Mencantumkan instance
Mengimpor/mengekspor data dari/ke Cloud Storage
Mendapatkan lokasi
Mencantumkan lokasi yang didukung
Membuat daftar operasi yang berjalan lama
Mendapatkan operasi
Membatalkan operasi
Menghapus operasi

Peran khusus

Jika peran bawaan yang tersedia tidak memenuhi persyaratan akses organisasi Anda, Anda dapat membuat dan menerapkan peran IAM kustom.

Saat membuat peran khusus, sebaiknya gunakan kombinasi peran bawaan untuk memastikan izin yang benar disertakan bersama.

Agen layanan Managed Lustre

Managed Lustre menggunakan agen layanan untuk mengakses resource Google Cloud lain dan melakukan tindakan atas nama Anda. Agen layanan adalah akun layanan yang dikelola Google yang otomatis dibuat saat Anda pertama kali membuat instance Managed Lustre dalam project. Pesan ini juga dapat dibuat secara manual.

Pemberian izin kepada agen layanan hanya diperlukan jika Anda menggunakan fitur opsional tertentu. Untuk pembuatan instance standar dan operasi sistem file tanpa fitur ini, tidak diperlukan konfigurasi agen layanan.

Fitur yang memerlukan izin agen layanan

Fitur berikut memerlukan pemberian peran IAM kepada agen layanan:

Fitur Peran yang diperlukan Resource target Deskripsi
Kunci enkripsi yang dikelola pelanggan (Customer-Managed Encryption Key/CMEK) roles/cloudkms.cryptoKeyEncrypterDecrypter Kunci Cloud KMS Mengizinkan agen layanan mengenkripsi dan mendekripsi data dalam penyimpanan menggunakan kunci Anda.
Mentransfer data dari Cloud Storage roles/storage.objectViewer Bucket Cloud Storage Memungkinkan agen layanan membaca dan mengimpor objek dari bucket Anda ke instance.
Mentransfer data ke dan dari Cloud Storage roles/storage.objectUser Bucket Cloud Storage Mengizinkan agen layanan membaca dan menulis objek selama operasi impor dan ekspor.

Jika Anda tidak menggunakan salah satu fitur ini, Anda dapat melewati langkah-langkah selanjutnya di bagian ini.

Buat atau ambil identitas agen layanan

Untuk memberikan izin kepada agen layanan, Anda harus mendapatkan identitasnya. Agen layanan menggunakan format berikut:

service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com

Gunakan salah satu opsi berikut untuk membuat atau menentukan identitas agen layanan:

  • Jika Anda belum membuat instance Managed Lustre: Buat agen layanan secara manual dengan menjalankan perintah services identity create:

    gcloud beta services identity create \
      --service=lustre.googleapis.com \
      --project=PROJECT_NUMBER_OR_ID
    

    Ganti PROJECT_NUMBER_OR_ID dengan nomor atau ID project tempat Anda ingin membuat instance Managed Lustre. Perintah ini menampilkan output yang mirip dengan berikut ini:

    Service identity created: service-1234567890@gcp-sa-lustre.iam.gserviceaccount.com
    
  • Jika Anda telah membuat instance Managed Lustre: Untuk membuat identitas agen layanan, ambil nomor project Anda menggunakan perintah gcloud projects describe:

    gcloud projects describe PROJECT_ID --format="value(projectNumber)"
    

    Ganti PROJECT_ID dengan project ID Anda. Kemudian, ganti PROJECT_NUMBER di alamat email agen layanan:

    service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com
    

Memberikan izin ke agen layanan

Setelah mendapatkan identitas agen layanan, lihat dokumentasi berikut untuk memberikan peran yang diperlukan bagi fitur Anda:

Izin tambahan Google Cloud yang diperlukan

Selain izin lustre, Anda mungkin memerlukan izin di layanan Google Cloud lain untuk melakukan tugas tertentu:

Tugas Izin
Create a VPC network Lihat bagian Izin yang diperlukan di Mengonfigurasi jaringan VPC
Membuat VM Compute Engine Compute Instance Admin (v1). (roles/compute.instanceAdmin.v1) Untuk mengetahui informasi selengkapnya, lihat dokumentasi Compute Engine.
Membuat dan mengelola cluster Google Kubernetes Engine Admin Container. (roles/container.admin) Untuk mengetahui informasi selengkapnya, lihat dokumentasi Google Kubernetes Engine.