הגדרת פרויקט Google Cloud באמצעות אפליקציית ההגדרה

במאמר הזה מוסבר איך להגדיר Google Cloud הרשאות ו-Cloud Storage באמצעות האפליקציה להגדרת Cloud Appliance.

אפליקציית ההגדרה של Appliance Cloud תבקש מכם מידע, כמו מזהה סשן ההעברה, קטגוריית Cloud Storage ליעד והעדפות של Cloud Key Management Service‏ (Cloud KMS). באמצעות המידע שאתם מספקים, האפליקציה להגדרת Cloud של מכשיר ה-Appliance מגדירה את ההרשאות, את קטגוריית Cloud Storage המועדפת ואת מפתח Cloud KMS להעברה. Google Cloud

לפני שמתחילים

חשוב לוודא שיש לכם את הפריטים הבאים:

  • שם הפרויקט ומיקום העסק שמשמשים להזמנת המכשיר.

  • מזהה ה-Appliance, מזהה הסשן, שם הקטגוריה, קידומת הקטגוריה ומפתח ההצפנה שצוינו בהזמנת ה-Appliance. הם מופיעים באימייל עם הכותרת Google Transfer Appliance Prepare Permissions and Storage.

  • סוכן השירות של Storage Transfer Service שמופיע באימייל עם הכותרת Google Transfer Appliance Prepare Permissions and Storage. היא אמורה להיראות כך:

    project-TENANT_IDENTIFIER@storage-transfer-service.iam.gserviceaccount.com

    בדוגמה הזו, TENANT_IDENTIFIER הוא מספר שנוצר באופן ספציפי לפרויקט הזה.

    אנחנו משתמשים ב-Storage Transfer Service כדי להעביר נתונים מהמכשיר לקטגוריה שלכם ב-Cloud Storage.

הקצאת תפקידים ב-IAM

צריכות להיות לכם תפקידי IAM מתאימים בפרויקט ובקטגוריה של Cloud Storage.

אם אתם הבעלים של הפרויקט, הרשאת roles/owner מספיקה. מדלגים לקטע הבא, הורדת אפליקציית ההגדרה של Appliance Cloud.

אם אין לכם את התפקיד roles/owner, צריכים להיות לכם התפקידים הבאים:

  • roles/serviceusage.serviceUsageAdmin: כדי להפעיל את ממשקי ה-API הנדרשים בפרויקט.
  • roles/iam.serviceAccountCreator: כדי ליצור חשבונות שירות חדשים.
  • roles/iam.serviceAccountKeyAdmin: כדי ליצור ולהוריד מפתחות של חשבונות שירות. אפשר להעניק את ההרשאה ברמת הפרויקט, או להעניק אותה לחשבון השירות של מכשיר ה-Appliance אחרי שהוא נוצר על ידי אפליקציית ההרשאות.
  • roles/storagetransfer.admin: כדי ליצור את חשבון השירות של Storage Transfer Service.
  • roles/transferappliance.viewer: כדי לאחזר פרטים של קטגוריית Cloud Storage ומפתח של Cloud Key Management Service.
  • roles/storage.admin: אפשר להעניק את ההרשאה ברמת הפרויקט אם לא יצרתם קטגוריה של Cloud Storage, או ברמת הקטגוריה אם אתם משתמשים בקטגוריה קיימת ב-Cloud Storage.
  • roles/cloudkms.admin: אפשר להעניק את ההרשאה הזו ברמת הפרויקט אם לא יצרתם מפתח Cloud KMS, או ברמת המפתח אם אתם משתמשים במפתח Cloud KMS קיים.

הצגת תפקידים

כדי לראות את תפקידי ה-IAM שהחשבונות שלכם קיבלו בפרויקט ובמשאבים שלו, מבצעים את הפעולות הבאות:

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM

  2. בדף מוצגים כל חשבונות המשתמשים שיש להם תפקידים ב-IAM בפרויקט.

הורדת אפליקציית ההגדרה של Appliance Cloud

כדי להוריד את אפליקציית ההגדרה של מכשיר Cloud:

  1. פותחים את דף קבלת הפנים למסוף Google Cloud .

    פותחים את דף קבלת הפנים של המסוף Google Cloud

  2. מוודאים ששם הפרויקט שמשמש להעברה מוצג בבורר הפרויקטים. בכלי לבחירת פרויקטים אפשר לראות באיזה פרויקט אתם עובדים כרגע.

    בחירת פרויקט Google Cloud מתוך רשימת הפרויקטים

    אם שם הפרויקט שבו אתם משתמשים להעברה לא מופיע, לוחצים על בורר הפרויקטים ובוחרים את הפרויקט הנכון.

  3. לוחצים על 'הפעלת Cloud Shell'.

    הפעלת devshell מסרגל התפריטים.

  4. ב-Cloud Shell, משתמשים בפקודה wget כדי להוריד את אפליקציית ההגדרה של Appliance Cloud:

    wget https://storage.googleapis.com/transferappliance/cloudsetup/ta_cloudsetup_x86_64-linux -O ta_cloudsetup_x86_64-linux
    

הפעלת אפליקציית ההגדרה של מכשיר וירטואלי בענן

ב-Cloud Shell, מריצים את הפקודה הבאה כדי להפעיל את האפליקציה להגדרת Appliance Cloud:

chmod 0777 ta_cloudsetup_x86_64-linux && ./ta_cloudsetup_x86_64-linux

האפליקציה מציגה את השלבים הנדרשים להגדרת הפרויקט.

פלט האפליקציה

האפליקציה Appliance Cloud Setup מבצעת את הפעולות הבאות:

  • הענקת הרשאות לחשבונות השירות של מכשיר ה-Appliance שמשמשים להעברת נתונים לקטגוריה של Cloud Storage.
  • אם בחרתם להשתמש במפתח הצפנה בניהול הלקוח, צריך להעניק לחשבונות השירות של המכשיר הרשאה לגשת לנתוני מפתח Cloud KMS.
  • מוצגים הפרטים הבאים:

    • Google Cloud שם משאב המפתח הקריפטוגרפי, אם בחרתם להשתמש במפתח הצפנה של Cloud KMS בניהול הלקוח.
    • Google Cloud שם קטגוריית היעד של Cloud Storage.
    • Google Cloud קידומת של קטגוריית יעד ב-Cloud Storage, אם סיפקתם כזו.
    • אם רלוונטי, השם של חשבון השירות של שירות ההעברה אונליין והשם של סוכן השירות של Storage Transfer Service.

המידע שמוצג נשמר גם בספריית הבית ב-Cloud Shell, בשם SESSION_ID-output.txt, כאשר SESSION_ID הוא מזהה הסשן של ההעברה הספציפית הזו.

השמות של חשבונות השירות שקיבלו הרשאה להעברה הספציפית הזו נשמרים בספריית הבית ב-Cloud Shell, בשם cloudsetup.log.

שליחת פרטי CMEK אל Google

אם ציינתם מפתח הצפנה בניהול הלקוח, עליכם למלא את הטופס שאליו מפנה הקישור באימייל שכותרתו Google Transfer Appliance: הכנת הרשאות ואחסון ולשלוח לנו את פרטי המפתח.

הורדת מפתחות של חשבונות שירות

מורידים ושומרים מפתח של חשבון שירות עבור חשבון השירות של שירות ההעברה אונליין.

gcloud iam service-accounts keys create key.json \
  --iam-account=APPLIANCE_SERVICE_ACCOUNT_EMAIL

הערך של APPLIANCE_SERVICE_ACCOUNT_EMAIL מוצג בפלט של אפליקציית ההרשאות:

...

Appliance Service Account Name:
example-sa@example-project.iam.gserviceaccount.com

כשמקבלים את המכשיר, מעלים את המפתח לספרייה /tmp במכשיר.

פתרון בעיות

שגיאה 400: חשבון השירות לא קיים

הבעיה:

באפליקציית ההגדרה של Appliance Cloud מוצגת ההודעה הבאה:

Service account ta-SESSION_ID@transfer-appliance-zimbru.iam.gserviceaccount.com
does not exist.

SESSION_ID הוא מזהה הסשן שמועבר לאפליקציית ההגדרה של Appliance Cloud.

פתרון:

מאמתים את מזהה הסשן של ההעברה. מזהה הסשן הוא ייחודי לכל סשן העברה, והוא משותף לצוות Transfer Appliance. אם לא קיבלתם מזהה סשן, פנו אל data-support@google.com.

שגיאה: רישום מיקומי KMS

הבעיה:

באפליקציית ההגדרה של Appliance Cloud מוצגת ההודעה הבאה:

Error: listing kms locations

פתרון:

מבצעים את הפעולות הבאות ב-Cloud Shell:

  1. מריצים את הפקודה gcloud auth login כדי לאמת מחדש.

  2. מנסים שוב להגדיר את אפליקציית Appliance Cloud.

אם השגיאה נמשכת, אפשר לפנות לצוות Transfer Appliance בכתובת data-support@google.com.

שגיאה: שגיאה ביצירת אילוץ של מפתח Cloud KMS

הבעיה:

אפליקציית ההגדרה של Cloud Appliance מציגה הודעה דומה לזו:

Error: creating cloud kms key violates constraint error: code = FailedPrecondition
desc= europe-west6 violates constraint 'constraints/gcp.resourceLocations' on
the resource 'projects/test/locations/europe-west6'

פתרון:

יכול להיות שבפרויקט Google Cloud שלכם יש מדיניות ארגונית שאוסרת על יצירת מפתחות של Cloud Key Management Service במיקומים מסוימים. אלה פתרונות אפשריים:

  • בוחרים מיקום אחר ליצירת המפתח של Cloud Key Management Service.
  • מעדכנים את מדיניות הארגון כדי לאפשר יצירה של מפתחות Cloud Key Management Service במיקום הרצוי.

מידע נוסף זמין במאמר בנושא הגבלת מיקומי משאבים.