במאמר הזה מוסבר איך להגדיר Google Cloud הרשאות ו-Cloud Storage באמצעות האפליקציה להגדרת Cloud Appliance.
אפליקציית ההגדרה של Appliance Cloud תבקש מכם מידע, כמו מזהה סשן ההעברה, קטגוריית Cloud Storage ליעד והעדפות של Cloud Key Management Service (Cloud KMS). באמצעות המידע שאתם מספקים, האפליקציה להגדרת Cloud של מכשיר ה-Appliance מגדירה את ההרשאות, את קטגוריית Cloud Storage המועדפת ואת מפתח Cloud KMS להעברה. Google Cloud
לפני שמתחילים
חשוב לוודא שיש לכם את הפריטים הבאים:
שם הפרויקט ומיקום העסק שמשמשים להזמנת המכשיר.
מזהה ה-Appliance, מזהה הסשן, שם הקטגוריה, קידומת הקטגוריה ומפתח ההצפנה שצוינו בהזמנת ה-Appliance. הם מופיעים באימייל עם הכותרת Google Transfer Appliance Prepare Permissions and Storage.
סוכן השירות של Storage Transfer Service שמופיע באימייל עם הכותרת Google Transfer Appliance Prepare Permissions and Storage. היא אמורה להיראות כך:
project-TENANT_IDENTIFIER@storage-transfer-service.iam.gserviceaccount.comבדוגמה הזו,
TENANT_IDENTIFIERהוא מספר שנוצר באופן ספציפי לפרויקט הזה.אנחנו משתמשים ב-Storage Transfer Service כדי להעביר נתונים מהמכשיר לקטגוריה שלכם ב-Cloud Storage.
הקצאת תפקידים ב-IAM
צריכות להיות לכם תפקידי IAM מתאימים בפרויקט ובקטגוריה של Cloud Storage.
אם אתם הבעלים של הפרויקט, הרשאת roles/owner מספיקה. מדלגים לקטע הבא, הורדת אפליקציית ההגדרה של Appliance Cloud.
אם אין לכם את התפקיד roles/owner, צריכים להיות לכם התפקידים הבאים:
-
roles/serviceusage.serviceUsageAdmin: כדי להפעיל את ממשקי ה-API הנדרשים בפרויקט. -
roles/iam.serviceAccountCreator: כדי ליצור חשבונות שירות חדשים. -
roles/iam.serviceAccountKeyAdmin: כדי ליצור ולהוריד מפתחות של חשבונות שירות. אפשר להעניק את ההרשאה ברמת הפרויקט, או להעניק אותה לחשבון השירות של מכשיר ה-Appliance אחרי שהוא נוצר על ידי אפליקציית ההרשאות. -
roles/storagetransfer.admin: כדי ליצור את חשבון השירות של Storage Transfer Service. -
roles/transferappliance.viewer: כדי לאחזר פרטים של קטגוריית Cloud Storage ומפתח של Cloud Key Management Service. -
roles/storage.admin: אפשר להעניק את ההרשאה ברמת הפרויקט אם לא יצרתם קטגוריה של Cloud Storage, או ברמת הקטגוריה אם אתם משתמשים בקטגוריה קיימת ב-Cloud Storage. -
roles/cloudkms.admin: אפשר להעניק את ההרשאה הזו ברמת הפרויקט אם לא יצרתם מפתח Cloud KMS, או ברמת המפתח אם אתם משתמשים במפתח Cloud KMS קיים.
הצגת תפקידים
כדי לראות את תפקידי ה-IAM שהחשבונות שלכם קיבלו בפרויקט ובמשאבים שלו, מבצעים את הפעולות הבאות:
נכנסים לדף IAM במסוף Google Cloud .
בדף מוצגים כל חשבונות המשתמשים שיש להם תפקידים ב-IAM בפרויקט.
הורדת אפליקציית ההגדרה של Appliance Cloud
כדי להוריד את אפליקציית ההגדרה של מכשיר Cloud:
פותחים את דף קבלת הפנים למסוף Google Cloud .
מוודאים ששם הפרויקט שמשמש להעברה מוצג בבורר הפרויקטים. בכלי לבחירת פרויקטים אפשר לראות באיזה פרויקט אתם עובדים כרגע.

אם שם הפרויקט שבו אתם משתמשים להעברה לא מופיע, לוחצים על בורר הפרויקטים ובוחרים את הפרויקט הנכון.
לוחצים על 'הפעלת Cloud Shell'.

ב-Cloud Shell, משתמשים בפקודה
wgetכדי להוריד את אפליקציית ההגדרה של Appliance Cloud:wget https://storage.googleapis.com/transferappliance/cloudsetup/ta_cloudsetup_x86_64-linux -O ta_cloudsetup_x86_64-linux
הפעלת אפליקציית ההגדרה של מכשיר וירטואלי בענן
ב-Cloud Shell, מריצים את הפקודה הבאה כדי להפעיל את האפליקציה להגדרת Appliance Cloud:
chmod 0777 ta_cloudsetup_x86_64-linux && ./ta_cloudsetup_x86_64-linux
האפליקציה מציגה את השלבים הנדרשים להגדרת הפרויקט.
פלט האפליקציה
האפליקציה Appliance Cloud Setup מבצעת את הפעולות הבאות:
- הענקת הרשאות לחשבונות השירות של מכשיר ה-Appliance שמשמשים להעברת נתונים לקטגוריה של Cloud Storage.
- אם בחרתם להשתמש במפתח הצפנה בניהול הלקוח, צריך להעניק לחשבונות השירות של המכשיר הרשאה לגשת לנתוני מפתח Cloud KMS.
מוצגים הפרטים הבאים:
- Google Cloud שם משאב המפתח הקריפטוגרפי, אם בחרתם להשתמש במפתח הצפנה של Cloud KMS בניהול הלקוח.
- Google Cloud שם קטגוריית היעד של Cloud Storage.
- Google Cloud קידומת של קטגוריית יעד ב-Cloud Storage, אם סיפקתם כזו.
- אם רלוונטי, השם של חשבון השירות של שירות ההעברה אונליין והשם של סוכן השירות של Storage Transfer Service.
המידע שמוצג נשמר גם בספריית הבית ב-Cloud Shell, בשם SESSION_ID-output.txt, כאשר SESSION_ID הוא מזהה הסשן של ההעברה הספציפית הזו.
השמות של חשבונות השירות שקיבלו הרשאה להעברה הספציפית הזו נשמרים בספריית הבית ב-Cloud Shell, בשם cloudsetup.log.
שליחת פרטי CMEK אל Google
אם ציינתם מפתח הצפנה בניהול הלקוח, עליכם למלא את הטופס שאליו מפנה הקישור באימייל שכותרתו Google Transfer Appliance: הכנת הרשאות ואחסון ולשלוח לנו את פרטי המפתח.
הורדת מפתחות של חשבונות שירות
מורידים ושומרים מפתח של חשבון שירות עבור חשבון השירות של שירות ההעברה אונליין.
gcloud iam service-accounts keys create key.json \ --iam-account=APPLIANCE_SERVICE_ACCOUNT_EMAIL
הערך של APPLIANCE_SERVICE_ACCOUNT_EMAIL מוצג בפלט של אפליקציית ההרשאות:
...
Appliance Service Account Name:
example-sa@example-project.iam.gserviceaccount.com
כשמקבלים את המכשיר, מעלים את המפתח לספרייה /tmp במכשיר.
פתרון בעיות
שגיאה 400: חשבון השירות לא קיים
הבעיה:
באפליקציית ההגדרה של Appliance Cloud מוצגת ההודעה הבאה:
Service account ta-SESSION_ID@transfer-appliance-zimbru.iam.gserviceaccount.com does not exist.
SESSION_ID הוא מזהה הסשן שמועבר לאפליקציית ההגדרה של Appliance Cloud.
פתרון:
מאמתים את מזהה הסשן של ההעברה. מזהה הסשן הוא ייחודי לכל סשן העברה, והוא משותף לצוות Transfer Appliance. אם לא קיבלתם מזהה סשן, פנו אל data-support@google.com.
שגיאה: רישום מיקומי KMS
הבעיה:
באפליקציית ההגדרה של Appliance Cloud מוצגת ההודעה הבאה:
Error: listing kms locations
פתרון:
מבצעים את הפעולות הבאות ב-Cloud Shell:
מריצים את הפקודה
gcloud auth loginכדי לאמת מחדש.מנסים שוב להגדיר את אפליקציית Appliance Cloud.
אם השגיאה נמשכת, אפשר לפנות לצוות Transfer Appliance בכתובת data-support@google.com.
שגיאה: שגיאה ביצירת אילוץ של מפתח Cloud KMS
הבעיה:
אפליקציית ההגדרה של Cloud Appliance מציגה הודעה דומה לזו:
Error: creating cloud kms key violates constraint error: code = FailedPrecondition desc= europe-west6 violates constraint 'constraints/gcp.resourceLocations' on the resource 'projects/test/locations/europe-west6'
פתרון:
יכול להיות שבפרויקט Google Cloud שלכם יש מדיניות ארגונית שאוסרת על יצירת מפתחות של Cloud Key Management Service במיקומים מסוימים. אלה פתרונות אפשריים:
- בוחרים מיקום אחר ליצירת המפתח של Cloud Key Management Service.
- מעדכנים את מדיניות הארגון כדי לאפשר יצירה של מפתחות Cloud Key Management Service במיקום הרצוי.
מידע נוסף זמין במאמר בנושא הגבלת מיקומי משאבים.