Google Cloud NetApp Volumes のセットアップ
NetApp Consoleを使用するには、Google Cloudサービスアカウントを通じて適切な権限を付与する必要があります。
以下のタスクを完了して、NetApp ConsoleからGoogle Cloudプロジェクトにアクセスできるようにします。
|
|
これらのタスクには、Google Cloud コンソールまたは gcloud CLI を使用できます。gcloud CLI を使用するには、最初に"Google Cloud CLI をインストール済み"が必要です。 |
-
既存のサービスアカウントをお持ちでない場合は、新規に作成してください。
-
なりすましアクセスを許可します。
-
共有プロジェクトでIAMロールを付与します。
サービスアカウントを設定する
|
|
Google Cloud プロジェクトの権限変更が反映されるまでには、数分かかる場合があります。 |
-
Google Cloud コンソールでは、 "サービスアカウントページに移動してください"。
-
*プロジェクトを選択*をクリックし、プロジェクトを選択して*開く*をクリックします。
-
サービスアカウントを作成するには、以下の手順を実行してください:
-
*サービスアカウントの作成*をクリックします。
-
サービスアカウント名(表示名)と説明を入力してください。
Google Cloud Console は、この名前に基づいてサービス アカウント ID を生成します。必要に応じてIDを編集してください。後からIDを変更することはできません。
-
作成して続行 をクリックします。
-
役割リストから、* Google Cloud NetApp Volumes Admin * または * Google Cloud NetApp Volumes Viewer * ロールを選択します。
-
*続行*を選択してください。
または、gcloud CLI を使用してロールを割り当てることもできます。
gcloud projects add-iam-policy-binding <YOUR_PROJECT_ID> --member="serviceAccount:<YOUR_SA_EMAIL>" --role="roles/netapp.admin" -
このサービスアカウントへのなりすましアクセスを許可します:credentials-sa@wf-production-netapp.iam.gserviceaccount.com。詳細については、 "自己署名JSON Webトークン(JWT)を作成する"を参照してください。
NetAppが所有するサービスアカウントは、秘密鍵にアクセスしなくてもそのサービスアカウントとして機能できるようにする、有効期間の短いアクセストークンを要求するために使用されます。
または、gcloud CLI を使用して偽装アクセスを許可することもできます:
gcloud iam service-accounts add-iam-policy-binding <YOUR_SA_EMAIL> --member="serviceAccount:credentials-sa@wf-production-netapp.iam.gserviceaccount.com" --role="roles/iam.serviceAccountTokenCreator" --project=<YOUR_PROJECT_ID>-
ページ下部の*完了*をクリックし、次のステップに進みます。
-
共有VPC
サービスアカウントを使用する追加の Google Cloud プロジェクトごとに、以下の手順を実行してください:
-
_IAMページ_で、プロジェクトのドロップダウンメニューから共有VPCホストプロジェクトを選択します。
-
*プリンシパルの追加*をクリックします。
-
「新規プリンシパル」欄に、サービスアカウントのメールアドレスを入力してください。
-
「役割を選択」ドロップダウンから、Google Cloud NetApp Volumes 管理者 ロールを選択します。
-
*保存*をクリックします。
または、gcloud CLI を使用して IAM ポリシーバインディングを追加することもできます:
gcloud projects add-iam-policy-binding <SHARED_VPC_HOST_PROJECT_ID> --member="serviceAccount:<YOUR_SA_EMAIL>" --role="roles/netapp.admin"
詳細な手順については、Google Cloud のドキュメントを参照してください:
トラブルシューティング
エラーが発生した場合は、iam.disableCrossProjectServiceAccountUsage ポリシーが適用されている可能性があります。この問題を解決するには、以下の手順を実行してください:
-
Google Cloud コンソールで、 "組織ポリシーページ"に移動します。
-
*プロジェクト間サービスアカウントの使用を無効にする*ポリシーを見つけて、無効にします。