במאמר הזה מוסבר מהן הדרישות המוקדמות להגדרת שירות ה-Observability בכלי לניהול עומס העבודה, שעוזר לכם לעקוב אחרי עומסי העבודה של SAP שפועלים ב- Google Cloud.
| דרישות מוקדמות | תיאור |
|---|---|
| הפעלת ממשקי API | מפעילים את ממשקי ה-API הבאים ב Google Cloud פרויקט: |
| הקצאת תפקידים והרשאות ב-IAM לסוכן השירות | מקצים את התפקידים וההרשאות הנדרשים לסוכן השירות של Workload Manager. מידע נוסף זמין במאמר תפקידים והרשאות של סוכני שירות בכלי לניהול עומס העבודה. |
| הקצאת תפקידים והרשאות ב-IAM למשתמשים | למשתמשים שצופים בלוחות הבקרה של יכולת התצפית צריכות להיות ההרשאות והתפקידים הנדרשים, או שצריך להעניק להם אותם. מידע נוסף זמין במאמר תפקידים והרשאות ב-IAM עבור המשתמש. |
| הגדרת כל מכונה וירטואלית שמריצה את מערכת SAP | מקצים לחשבון השירות שמצורף למכונה הווירטואלית את התפקידים הנדרשים ומגדירים היקפי גישה. מידע נוסף זמין במאמר בנושא הגדרת כל מכונה וירטואלית לשליחת המידע הנדרש. |
| (מומלץ) התקנה והגדרה של סוכן התפעול | מתקינים את סוכן התפעול ומגדירים אותו לאיסוף מדדי התשתית. מידע נוסף מופיע במאמר התקנה והגדרה של סוכן תפעול. |
הפעלת Workload Manager API
צריך להפעיל את Workload Manager API בפרויקט שבו רוצים לנטר את עומסי העבודה של SAP. מידע נוסף זמין במאמר הפעלת הכלי לניהול עומס העבודה.
הפעלת ממשקי API נוספים
כלי לניהול עומס העבודה משתמש בנתונים שמאוחסנים בשירותי ענן אחרים. בנוסף ל-Workload Manager API, צריך להפעיל את ממשקי ה-API הבאים בכל פרויקט:
- Cloud Monitoring API
- Cloud Logging API
- Cloud Asset API
מערכת Workload Manager בודקת את ממשקי ה-API האלה באופן אוטומטי כשניגשים לשירות ה-Observability. אם הם לא מופעלים, משתמשים עם ההרשאות הנדרשות יכולים להפעיל אותם בזמן הגישה ללוחות הבקרה של יכולת הצפייה.
יש גם מגוון ממשקי API שכנראה כבר מופעלים כדי להריץ עומס עבודה של SAP ב- Google Cloud. ממשקי ה-API האלה משתנים בהתאם להגדרות ולעומסי העבודה שמופעלים.
הרשאות ותפקידים ב-IAM של סוכן השירות כלי לניהול עומס העבודה
כלי לניהול עומס העבודה משתמש בסוכן שירות, שצריך את ההרשאות הנדרשות כדי לגשת למדדים ולמידע מ-Cloud Monitoring, מ-Cloud Logging וממידע אחר שמוצג בלוחות הבקרה של יכולת הצפייה ב-SAP.
צריך להקצות את התפקידים הבאים ב-IAM לסוכן השירות של כלי לניהול עומס העבודה, שכתובת האימייל שלו היא service-PROJECT_NUMBER@gcp-sa-workloadmanager.iam.gserviceaccount.com.
לחלופין, אפשר ליצור תפקידים בהתאמה אישית שמכילים את ההרשאות הנדרשות ולהקצות אותם לסוכן השירות של כלי לניהול עומס העבודה.
| תפקיד IAM | הרשאות IAM נדרשות |
|---|---|
| סוכן שירות של כלי לניהול עומס העבודה |
|
כשעוברים אל לוח הבקרה של יכולת התצפית, כלי לניהול עומס העבודה בודק אם לסוכן השירות של כלי לניהול עומס העבודה יש את התפקיד הנדרש. משתמשים שיש להם את ההרשאות הנדרשות יכולים להקצות את התפקידים החסרים.
תפקידים והרשאות של IAM למשתמש
כדי להציג מערכות ועומסי עבודה בלוחות הבקרה של Workload Manager, צריך להקצות למשתמש את תפקידי ה-IAM הבאים.
| תפקיד IAM | הרשאות IAM נדרשות |
|---|---|
| Workload Manager Workload Viewer |
|
בנוסף לתפקיד Workload Viewer בכלי לניהול עומס העבודה, צריך להקצות למשתמש את התפקידים הבאים כדי להשתמש בכל התכונות בשירות הניטור.
כדי לראות את כל המידע הרלוונטי על יכולת הצפייה ב-SAP, צריך להעניק את התפקידים הבאים:
- משתמש עם הרשאת צפייה (
roles/monitoring.viewer) - כלי לצפייה ביומנים (
roles/logging.viewer)
כדי ליצור מרכזי בקרה בהתאמה אישית, צריך להקצות את התפקיד הבא:
- עריכה ב-Monitoring (
roles/monitoring.editor)
יכול להיות שיידרשו הרשאות נוספות כדי להשתמש בתכונות האופציונליות. לדוגמה, לוחות הבקרה של האפליקציה ומסד הנתונים כוללים רשימה של מכונות וירטואליות בכל שכבה וקישור ל-SSH, אבל צריך להעניק הרשאות לחיבור SSH בנוסף לתפקידים אחרים.
הגדרת כל מכונה וירטואלית לשליחת המידע הנדרש
צריך להשלים את השלבים הבאים בכל מכונה וירטואלית ב-Compute Engine במערכת SAP שרוצים לכלול בלוחות הבקרה של יכולת התצפית.
חשבון שירות
לחשבון השירות שמצורף לכל מכונה וירטואלית צריכים להיות תפקידי ה-IAM הבאים כדי שהסוכנים יוכלו לקרוא ל-API Google Cloud הנדרש, לאסוף את המידע הדרוש ולשלוח אותו.
| שם תפקיד IAM | תפקיד IAM |
|---|---|
| צפייה ב-Compute | roles/compute.viewer |
| כלי לצפייה בניטור | roles/monitoring.viewer |
| בעל הרשאת כתיבה של מדדי מעקב | roles/monitoring.metricWriter |
| Secret Manager Secret Accessor* | roles/secretmanager.secretAccessor |
| Workload Manager Insights Writer | roles/workloadmanager.insightWriter |
*נדרש רק במופעי SAP HANA ואם אתם מאחסנים את פרטי הכניסה הנדרשים לגישת קריאה באמצעות Secret Manager. התפקיד הזה לא נדרש במופעים שאינם HANA או במופעי HANA אם האימות מתבצע באמצעות hdbuserstoreמפתחות.
היקף הגישה ל-API
אם מקשרים את חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine למכונות הווירטואליות, צריך להגדיר את היקף הגישה שקובע את רמת הגישה של המכונה הווירטואלית לממשקי Cloud API.
מוודאים שהיקף הגישה בכל מכונה שמשתמשת בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine מוגדר לAllow full access to all Cloud APIs או שיש לו גישה ל-API הבאים לפחות, אם אתם משתמשים באפשרות Set access for each API כדי לשלוט בגישה:
| API | נדרשת הרשאה |
|---|---|
| Compute Engine API | קריאה בלבד או קריאה וכתיבה |
| Monitoring API | כתיבה בלבד או מלאה |
| Logging API | כתיבה בלבד או מלאה |
| Cloud Platform | מופעל |
התקנה והגדרה של סוכן תפעול
כדי לאסוף את מדדי התשתית הבסיסית ולשלוח אותם אל Cloud Monitoring ו-Cloud Logging לצורך יכולת צפייה, צריך להתקין את סוכן תפעול בכל מכונת VM שבה מופעלת מערכת SAP.
למרות שלא צריך את סוכן התפעול כדי לחשב את תקינות המערכת של עומס העבודה ב-SAP, Google Cloud ממליץ להתקין אותו כי הוא מפעיל את הווידג'טים הבאים בלוח הבקרה של יכולת הצפייה:
- התהליכים המובילים לפי זיכרון
- Memory Usage per VM
- Swap Utilization
- החלפת פעולות קלט/פלט
אחרי ההתקנה, מגדירים את ההגדרות של hostmetrics Ops Agent.
מרווח איסוף ברירת המחדל של מדדי המארח הוא 60s.
מידע נוסף זמין במאמר בנושא שינוי מרווח האיסוף במקבלי המדדים.