הגדרת כלי לניהול עומס העבודה לשימוש עם VPC Service Controls

בדף הזה מוסבר איך להגדיר כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) כדי להריץ הערכות של כלי לניהול עומס העבודה בפרויקטים שמוגנים באמצעות VPC Service Controls.

כשמריצים הערכות של Workload Manager בפרויקטים שמוגנים על ידי VPC Service Controls, צריך להגדיר כללי כניסה ויציאה לחשבון השירות שמצורף למופע Compute Engine שמריץ את הסוכן שלכם לעומסי עבודה של Compute. הכללים האלה מאפשרים לחשבון השירות לגשת לממשקי ה-API הנדרשים בתוך ההיקף של VPC Service Controls. אם לא מגדירים את הכללים האלה, הסוכן לא יכול לשלוח נתונים לכלי לניהול עומס העבודה, וההערכות נכשלות.

מידע נוסף זמין במאמר סקירה כללית על VPC Service Controls.

לפני שמתחילים

לפני שמגדירים את VPC Service Controls לפרויקט, צריך לבצע את הפעולות הבאות:

  1. הגדרת גבול גזרה לשירות ב-VPC Service Controls
  2. מזהים את חשבון השירות שמצורף למכונת Compute Engine שבה פועל הסוכן שלכם לעומסי עבודה של Compute. לדוגמה, sap-example-svc-acct@example-project-123456.iam.gserviceaccount.com. אפשר למצוא את הנתונים האלה בדף VM instance details במסוף Google Cloud .
  3. מוודאים שלחשבון השירות יש את התפקידים הנדרשים. לדוגמה, אפשר לעיין במאמר בנושא התפקידים הנדרשים לסוכן ולעומסי עבודה של SAP.

התפקידים הנדרשים

כדי לקבל את ההרשאות שנדרשות להגדרת Workload Manager לשימוש בתוך גבולות של VPC Service Controls, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד עריכה ב-Access Context Manager (roles/accesscontextmanager.policyEditor) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

יצירת כללים לתעבורת נתונים נכנסת ויוצאת בגבולות הגזרה לשירות

כדי לאפשר לסוכן של Compute Workloads לתקשר עם השירותים הנדרשים, צריך להגדיר כללי תעבורת נתונים נכנסת (ingress) ויוצאת (egress) במתחם ההיקפי של VPC Service Controls.

מידע נוסף על יצירת כללי תעבורת נתונים נכנסת (ingress) מופיע במאמר הגדרת מדיניות תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress).

המסוף

  1. נכנסים לדף VPC Service Controls במסוף Google Cloud .

    מעבר אל VPC Service Controls

  2. בוחרים את הפרויקט הרצוי.

  3. לוחצים על השם של גבולות גזרה לשירות ואז על עריכה.

  4. לוחצים על Ingress policy (מדיניות כניסה) או על Egress policy (מדיניות יציאה).

  5. לוחצים על הוספת כלל תעבורה נכנסת.

  6. בקטע מאת, מציינים את הזהות של סוכן השירות:

    1. בקטע זהויות, בוחרים באפשרות בחירת זהויות וקבוצות.
    2. לוחצים על הוספת זהויות.
    3. מזינים את כתובת האימייל של חשבון השירות של הסוכן. לדוגמה, sap-example-svc-acct@example-project-123456.iam.gserviceaccount.com.
  7. בקטע To, מציינים את הפעולות המותרות:

    1. בקטע משאבים, בוחרים באפשרות כל הפרויקטים.
    2. בקטע Operations (פעולות), בוחרים באפשרות Select operations (בחירת פעולות).
    3. לוחצים על הוספת פעולות ומוסיפים את השירותים הבאים כשהאפשרות כל השיטות מסומנת:
      • compute.googleapis.com
      • workloadmanager.googleapis.com
      • secretmanager.googleapis.com
  8. לוחצים על סיום ואז על שמירה.

gcloud

כדי להוסיף את כלל הכניסה, יוצרים קובץ YAML שמכיל את כלל הכניסה ומשתמשים בפקודה gcloud access-context-manager perimeters update עם הדגל --set-ingress-policies.

  1. יוצרים קובץ YAML של מדיניות כניסה בשם ingress_policy.yaml עם התוכן הבא:

    - ingressFrom:
        identities:
         - serviceAccount:SERVICE_ACCOUNT_EMAIL
        sources:
        - accessLevel: '*'
      ingressTo:
        operations:
        - serviceName: compute.googleapis.com
          methodSelectors:
          - method: "*"
        - serviceName: workloadmanager.googleapis.com
          methodSelectors:
          - method: "*"
        - serviceName: secretmanager.googleapis.com
          methodSelectors:
          - method: "*"
        resources:
        - "*"
    

    מחליפים את SERVICE_ACCOUNT_EMAIL בכתובת האימייל של חשבון השירות שמצורף למכונת Compute Engine שבה פועל Agent for Compute Workloads.

  2. מוסיפים את מדיניות הכניסה להיקף:

       gcloud access-context-manager perimeters update PERIMETER_NAME \
         --set-ingress-policies=ingress_policy.yaml
    

    מחליפים את PERIMETER_NAME בשם של גבולות גזרה לשירות. לדוגמה, accessPolicies/1234567890/servicePerimeters/example_perimeter.

פתרון בעיות של הפרות ב-VPC Service Controls

כדי לראות הפרות של VPC Service Controls בפרויקט ולפתור בעיות, משתמשים ב-Logs Explorer.

מידע נוסף זמין במאמר פתרון בעיות ב-VPC Service Controls.

המאמרים הבאים