דרישות מוקדמות לניטור ב-SAP

במאמר הזה מוסבר מהן הדרישות המוקדמות להגדרת שירות ה-Observability בכלי לניהול עומס העבודה, שעוזר לכם לעקוב אחרי עומסי העבודה של SAP שפועלים ב- Google Cloud.

דרישות מוקדמות תיאור
הפעלת ממשקי API מפעילים את ממשקי ה-API הבאים ב Google Cloud פרויקט:
הקצאת תפקידים והרשאות ב-IAM לסוכן השירות מקצים את התפקידים וההרשאות הנדרשים לסוכן השירות של Workload Manager. מידע נוסף זמין במאמר תפקידים והרשאות של סוכני שירות בכלי לניהול עומס העבודה.
הקצאת תפקידים והרשאות ב-IAM למשתמשים למשתמשים שצופים בלוחות הבקרה של יכולת התצפית צריכות להיות ההרשאות והתפקידים הנדרשים, או שצריך להעניק להם אותם. מידע נוסף זמין במאמר תפקידים והרשאות ב-IAM עבור המשתמש.
הגדרת כל מכונה וירטואלית שמריצה את מערכת SAP מקצים לחשבון השירות שמצורף למכונה הווירטואלית את התפקידים הנדרשים ומגדירים היקפי גישה. מידע נוסף זמין במאמר בנושא הגדרת כל מכונה וירטואלית לשליחת המידע הנדרש.
(מומלץ) התקנה והגדרה של סוכן התפעול מתקינים את סוכן התפעול ומגדירים אותו לאיסוף מדדי התשתית. מידע נוסף מופיע במאמר התקנה והגדרה של סוכן תפעול.

הפעלת Workload Manager API

צריך להפעיל את Workload Manager API בפרויקט שבו רוצים לנטר את עומסי העבודה של SAP. מידע נוסף זמין במאמר הפעלת הכלי לניהול עומס העבודה.

הפעלת ממשקי API נוספים

‫כלי לניהול עומס העבודה משתמש בנתונים שמאוחסנים בשירותי ענן אחרים. בנוסף ל-Workload Manager API, צריך להפעיל את ממשקי ה-API הבאים בכל פרויקט:

  • Cloud Monitoring API
  • Cloud Logging API
  • Cloud Asset API

מערכת Workload Manager בודקת את ממשקי ה-API האלה באופן אוטומטי כשניגשים לשירות ה-Observability. אם הם לא מופעלים, משתמשים עם ההרשאות הנדרשות יכולים להפעיל אותם בזמן הגישה ללוחות הבקרה של יכולת הצפייה.

יש גם מגוון ממשקי API שכנראה כבר מופעלים כדי להריץ עומס עבודה של SAP ב- Google Cloud. ממשקי ה-API האלה משתנים בהתאם להגדרות ולעומסי העבודה שמופעלים.

הרשאות ותפקידים ב-IAM של סוכן השירות כלי לניהול עומס העבודה

‫כלי לניהול עומס העבודה משתמש בסוכן שירות, שצריך את ההרשאות הנדרשות כדי לגשת למדדים ולמידע מ-Cloud Monitoring, מ-Cloud Logging וממידע אחר שמוצג בלוחות הבקרה של יכולת הצפייה ב-SAP.

צריך להקצות את התפקידים הבאים ב-IAM לסוכן השירות של כלי לניהול עומס העבודה, שכתובת האימייל שלו היא service-PROJECT_NUMBER@gcp-sa-workloadmanager.iam.gserviceaccount.com. לחלופין, אפשר ליצור תפקידים בהתאמה אישית שמכילים את ההרשאות הנדרשות ולהקצות אותם לסוכן השירות של כלי לניהול עומס העבודה.

תפקיד IAM הרשאות IAM נדרשות
סוכן שירות של כלי לניהול עומס העבודה
  • workloadmanager.insights.listSapSystems
  • serviceusage.services.use
  • cloudasset.assets.listResource
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listAccessPolicy
  • serviceusage.services.use

כשעוברים אל לוח הבקרה של יכולת התצפית, כלי לניהול עומס העבודה בודק אם לסוכן השירות של כלי לניהול עומס העבודה יש את התפקיד הנדרש. משתמשים שיש להם את ההרשאות הנדרשות יכולים להקצות את התפקידים החסרים.

תפקידים והרשאות של IAM למשתמש

כדי להציג מערכות ועומסי עבודה בלוחות הבקרה של Workload Manager, צריך להקצות למשתמש את תפקידי ה-IAM הבאים.

תפקיד IAM הרשאות IAM נדרשות
Workload Manager Workload Viewer
  • resourcemanager.projects.get
  • resourcemanager.projects.list
  • workloadmanager.discoveredprofiles.get
  • workloadmanager.discoveredprofiles.list
  • workloadmanager.discoveredprofiles.getHealth

בנוסף לתפקיד Workload Viewer בכלי לניהול עומס העבודה, צריך להקצות למשתמש את התפקידים הבאים כדי להשתמש בכל התכונות בשירות הניטור.

כדי לראות את כל המידע הרלוונטי על יכולת הצפייה ב-SAP, צריך להעניק את התפקידים הבאים:

  • משתמש עם הרשאת צפייה (roles/monitoring.viewer)
  • כלי לצפייה ביומנים (roles/logging.viewer)

כדי ליצור מרכזי בקרה בהתאמה אישית, צריך להקצות את התפקיד הבא:

  • עריכה ב-Monitoring (roles/monitoring.editor)

יכול להיות שיידרשו הרשאות נוספות כדי להשתמש בתכונות האופציונליות. לדוגמה, לוחות הבקרה של האפליקציה ומסד הנתונים כוללים רשימה של מכונות וירטואליות בכל שכבה וקישור ל-SSH, אבל צריך להעניק הרשאות לחיבור SSH בנוסף לתפקידים אחרים.

הגדרת כל מכונה וירטואלית לשליחת המידע הנדרש

צריך להשלים את השלבים הבאים בכל מכונה וירטואלית ב-Compute Engine במערכת SAP שרוצים לכלול בלוחות הבקרה של יכולת התצפית.

חשבון שירות

לחשבון השירות שמצורף לכל מכונה וירטואלית צריכים להיות תפקידי ה-IAM הבאים כדי שהסוכנים יוכלו לקרוא ל-API Google Cloud הנדרש, לאסוף את המידע הדרוש ולשלוח אותו.

שם תפקיד IAM תפקיד IAM
צפייה ב-Compute roles/compute.viewer
כלי לצפייה בניטור roles/monitoring.viewer
בעל הרשאת כתיבה של מדדי מעקב roles/monitoring.metricWriter
Secret Manager Secret Accessor* roles/secretmanager.secretAccessor
Workload Manager Insights Writer roles/workloadmanager.insightWriter

*נדרש רק במופעי SAP HANA ואם אתם מאחסנים את פרטי הכניסה הנדרשים לגישת קריאה באמצעות Secret Manager. התפקיד הזה לא נדרש במופעים שאינם HANA או במופעי HANA אם האימות מתבצע באמצעות hdbuserstoreמפתחות.

היקף הגישה ל-API

אם מקשרים את חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine למכונות הווירטואליות, צריך להגדיר את היקף הגישה שקובע את רמת הגישה של המכונה הווירטואלית לממשקי Cloud API.

מוודאים שהיקף הגישה בכל מכונה שמשתמשת בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine מוגדר לAllow full access to all Cloud APIs או שיש לו גישה ל-API הבאים לפחות, אם אתם משתמשים באפשרות Set access for each API כדי לשלוט בגישה:

API נדרשת הרשאה
Compute Engine API קריאה בלבד או קריאה וכתיבה
Monitoring API כתיבה בלבד או מלאה
Logging API כתיבה בלבד או מלאה
Cloud Platform מופעל

התקנה והגדרה של סוכן תפעול

כדי לאסוף את מדדי התשתית הבסיסית ולשלוח אותם אל Cloud Monitoring ו-Cloud Logging לצורך יכולת צפייה, צריך להתקין את סוכן תפעול בכל מכונת VM שבה מופעלת מערכת SAP.

למרות שלא צריך את סוכן התפעול כדי לחשב את תקינות המערכת של עומס העבודה ב-SAP,‏ Google Cloud ממליץ להתקין אותו כי הוא מפעיל את הווידג'טים הבאים בלוח הבקרה של יכולת הצפייה:

  • התהליכים המובילים לפי זיכרון
  • Memory Usage per VM
  • Swap Utilization
  • החלפת פעולות קלט/פלט

אחרי ההתקנה, מגדירים את ההגדרות של hostmetrics Ops Agent. מרווח איסוף ברירת המחדל של מדדי המארח הוא 60s. מידע נוסף זמין במאמר בנושא שינוי מרווח האיסוף במקבלי המדדים.

המאמרים הבאים