הגדרת פרויקט ב-Google Cloud לייצוא נתונים מ-Cloud Storage למכשיר באמצעות אפליקציית ההגדרה

במאמר הזה מוסבר איך להגדיר Google Cloud הרשאות ו-Cloud Storage באמצעות האפליקציה להגדרת Cloud Appliance.

האפליקציה להגדרת הענן של מכשיר ה-Appliance מבקשת מכם מידע, כמו מזהה סשן ההעברה, קטגוריה של Cloud Storage והעדפות של Cloud Key Management Service‏ (Cloud KMS). באמצעות המידע שאתם מספקים, האפליקציה להגדרת Cloud של מכשיר ה-Appliance מגדירה את ההרשאות, את קטגוריית Cloud Storage המועדפת ואת מפתח Cloud KMS להעברה. Google Cloud

לפני שמתחילים

חשוב לוודא שיש לכם את הפריטים הבאים:

  • שם הפרויקט ומיקום העסק שמשמשים להזמנת המכשיר.

  • מזהה ה-Appliance, מזהה הסשן, שם הקטגוריה ומפתח ההצפנה שצוינו בהזמנת ה-Appliance. ההרשאות האלה מופיעות באימייל עם הכותרת Google Transfer Appliance Permissions.

  • סוכן השירות של Storage Transfer Service שמופיע באימייל עם הכותרת Google Transfer Appliance Permissions. היא אמורה להיראות כך:

    project-TENANT_IDENTIFIER@storage-transfer-service.iam.gserviceaccount.com

    בדוגמה הזו, TENANT_IDENTIFIER הוא מספר שנוצר באופן ספציפי לפרויקט הזה.

    אנחנו משתמשים ב-Storage Transfer Service כדי להעביר נתונים בין קטגוריית Cloud Storage שלכם לבין מכשיר ה-appliance.

הקצאת תפקידים ב-IAM

צריכות להיות לכם תפקידי IAM מתאימים בפרויקט ובקטגוריה של Cloud Storage.

אם אתם הבעלים של הפרויקט, הרשאת roles/owner מספיקה. מדלגים לקטע הבא, הורדת אפליקציית ההגדרה של Appliance Cloud.

אם אין לכם את התפקיד roles/owner, צריכים להיות לכם התפקידים הבאים:

  • roles/storagetransfer.admin: כדי ליצור את חשבון השירות של Storage Transfer Service.
  • roles/transferappliance.viewer: כדי לאחזר פרטים של קטגוריית Cloud Storage ומפתח של Cloud Key Management Service.
  • roles/storage.admin: אפשר להעניק את ההרשאה ברמת הפרויקט אם לא יצרתם קטגוריה של Cloud Storage, או ברמת הקטגוריה אם אתם משתמשים בקטגוריה קיימת ב-Cloud Storage.
  • roles/cloudkms.admin: אפשר להעניק את ההרשאה הזו ברמת הפרויקט אם לא יצרתם מפתח Cloud KMS, או ברמת המפתח אם אתם משתמשים במפתח Cloud KMS קיים.

הצגת תפקידים

כדי לראות את תפקידי ה-IAM שהחשבונות שלכם קיבלו בפרויקט ובמשאבים שלו, מבצעים את הפעולות הבאות:

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM

  2. בדף מוצגים כל חשבונות המשתמשים שיש להם תפקידים ב-IAM בפרויקט.

הורדת אפליקציית ההגדרה של Appliance Cloud

כדי להוריד את אפליקציית ההגדרה של מכשיר Cloud:

  1. פותחים את דף קבלת הפנים למסוף Google Cloud .

    פותחים את דף קבלת הפנים של המסוף Google Cloud

  2. מוודאים ששם הפרויקט שמשמש להעברה מוצג בבורר הפרויקטים. בכלי לבחירת פרויקטים אפשר לראות באיזה פרויקט אתם עובדים כרגע.

    בחירת פרויקט Google Cloud מתוך רשימת הפרויקטים

    אם שם הפרויקט שבו אתם משתמשים להעברה לא מופיע, לוחצים על בורר הפרויקטים ובוחרים את הפרויקט הנכון.

  3. לוחצים על 'הפעלת Cloud Shell'.

    הפעלת devshell מסרגל התפריטים.

  4. ב-Cloud Shell, משתמשים בפקודה wget כדי להוריד את אפליקציית ההגדרה של Appliance Cloud:

    wget https://storage.googleapis.com/transferappliance/cloudsetup/ta_cloudsetup_x86_64-linux -O ta_cloudsetup_x86_64-linux
    

הפעלת אפליקציית ההגדרה של מכשיר וירטואלי בענן

ב-Cloud Shell, מריצים את הפקודה הבאה כדי להפעיל את האפליקציה להגדרת Appliance Cloud:

chmod 0777 ta_cloudsetup_x86_64-linux && ./ta_cloudsetup_x86_64-linux

האפליקציה מציגה את השלבים הנדרשים להגדרת הפרויקט.

פלט האפליקציה

האפליקציה Appliance Cloud Setup מבצעת את הפעולות הבאות:

  • ההרשאות ניתנות לחשבונות השירות של מכשיר ה-Appliance שמשמשים לייצוא נתונים מהקטגוריה שלכם ב-Cloud Storage.
  • אפשר להשתמש רק במפתחות הצפנה בניהול הלקוח כדי לייצא נתונים מהקטגוריה שלכם ב-Cloud Storage. נותנים לחשבונות השירות של מכשיר ה-Appliance הרשאה לגשת לנתוני המפתחות של Cloud KMS.
  • מוצגים הפרטים הבאים:

    • Google Cloud שם המשאב של המפתח הקריפטוגרפי
    • Google Cloud שם קטגוריית היעד של Cloud Storage.

המידע שמוצג נשמר גם בספריית הבית ב-Cloud Shell, בשם SESSION_ID-output.txt, כאשר SESSION_ID הוא מזהה הסשן של ההעברה הספציפית הזו.

השמות של חשבונות השירות שקיבלו הרשאה להעברה הספציפית הזו נשמרים בספריית הבית ב-Cloud Shell, בשם cloudsetup.log.

שליחת פרטי CMEK אל Google

כדי לשלוח לנו את המידע העיקרי, צריך למלא את הטופס שמופיע בקישור באימייל בנושא Google Transfer Appliance Permissions.

פתרון בעיות

שגיאה 400: חשבון השירות לא קיים

הבעיה:

באפליקציית ההגדרה של Appliance Cloud מוצגת ההודעה הבאה:

Service account ta-SESSION_ID@transfer-appliance-zimbru.iam.gserviceaccount.com
does not exist.

SESSION_ID הוא מזהה הסשן שמועבר לאפליקציית ההגדרה של Appliance Cloud.

פתרון:

מאמתים את מזהה הסשן של ההעברה. מזהה הסשן הוא ייחודי לכל סשן העברה, והוא משותף לצוות Transfer Appliance. אם לא קיבלתם מזהה סשן, פנו אל data-support@google.com.

שגיאה: רישום מיקומי KMS

הבעיה:

באפליקציית ההגדרה של Appliance Cloud מוצגת ההודעה הבאה:

Error: listing kms locations

פתרון:

מבצעים את הפעולות הבאות ב-Cloud Shell:

  1. מריצים את הפקודה gcloud auth login כדי לאמת מחדש.

  2. מנסים שוב להגדיר את אפליקציית Appliance Cloud.

אם השגיאה נמשכת, אפשר לפנות לצוות Transfer Appliance בכתובת data-support@google.com.

שגיאה: שגיאה ביצירת אילוץ של מפתח Cloud KMS

הבעיה:

אפליקציית ההגדרה של Cloud Appliance מציגה הודעה דומה לזו:

Error: creating cloud kms key violates constraint error: code = FailedPrecondition
desc= europe-west6 violates constraint 'constraints/gcp.resourceLocations' on
the resource 'projects/test/locations/europe-west6'

פתרון:

יכול להיות שבפרויקט Google Cloud שלכם יש מדיניות ארגונית שאוסרת על יצירת מפתחות של Cloud Key Management Service במיקומים מסוימים. אלה פתרונות אפשריים:

  • בוחרים מיקום אחר ליצירת המפתח של Cloud Key Management Service.
  • מעדכנים את מדיניות הארגון כדי לאפשר יצירה של מפתחות Cloud Key Management Service במיקום הרצוי.

מידע נוסף זמין במאמר בנושא הגבלת מיקומי משאבים.