設定 Google Cloud NetApp Volumes
NetApp Console 需要透過 Google Cloud 服務帳戶取得對應的權限。
完成以下任務,以便 NetApp Console 可以存取您的 Google Cloud 專案。
|
|
您可以使用 Google Cloud 控制台或 gcloud CLI 來完成這些任務。要使用 gcloud CLI,您必須先"已安裝 Google Cloud CLI"。 |
-
如果您還沒有服務帳戶,請建立新帳戶。
-
授予存取權以進行模擬。
-
在共享的專案中授予 IAM 角色。
設定服務帳戶
|
|
Google Cloud 專案權限變更可能需要幾分鐘才能生效。 |
-
在 Google Cloud 控制台中, "前往「服務帳戶」頁面"。
-
按一下 選擇專案,選擇您的專案,然後按一下 開啟。
-
若要建立服務帳戶,請執行下列操作:
-
點選 建立服務帳戶。
-
輸入服務帳戶名稱(友善顯示名稱)和執行摘要。
Google Cloud 控制台會根據此名稱產生一個服務帳戶 ID。如有必要,請編輯此 ID,但之後將無法變更。
-
按一下 建立並繼續。
-
從角色清單中,選擇 Google Cloud NetApp Volumes Admin 或 Google Cloud NetApp Volumes Viewer 角色。
-
選擇 繼續。
或者,您可以使用 gcloud CLI 來指派角色:
gcloud projects add-iam-policy-binding <YOUR_PROJECT_ID> --member="serviceAccount:<YOUR_SA_EMAIL>" --role="roles/netapp.admin" -
授予此服務帳戶模擬存取:credentials-sa@wf-production-netapp.iam.gserviceaccount.com。如需詳細資訊,請參閱 "建立自簽名 JSON Web Token (JWT)"。
由 NetApp 擁有的服務帳戶可用於要求短期的存取權杖,讓您能以該服務帳戶的身份執行動作,而無需存取其私密金鑰。
或者,您可以使用 gcloud CLI 授予模擬存取權:
gcloud iam service-accounts add-iam-policy-binding <YOUR_SA_EMAIL> --member="serviceAccount:credentials-sa@wf-production-netapp.iam.gserviceaccount.com" --role="roles/iam.serviceAccountTokenCreator" --project=<YOUR_PROJECT_ID>-
按一下頁面底部的 完成 ,然後繼續下一步。
-
共享的 VPC
在每個將要使用該服務帳號的其他 Google Cloud 專案中,請執行以下操作:
-
在 IAM 頁面 中,從專案下拉選單中選擇共享的 VPC 主機專案。
-
點選 新增主體。
-
在「新主體」欄位中,輸入您的服務帳戶的電子郵件地址。
-
從「選擇角色」下拉式選單中,選擇 Google Cloud NetApp Volumes 管理員 角色。
-
按一下 Save 。
或者,您可以使用 gcloud CLI 來新增 IAM 策略繫結:
gcloud projects add-iam-policy-binding <SHARED_VPC_HOST_PROJECT_ID> --member="serviceAccount:<YOUR_SA_EMAIL>" --role="roles/netapp.admin"
詳細步驟請參考 Google Cloud 文件:
疑難排解
如果遇到錯誤,則可能強制執行 iam.disableCrossProjectServiceAccountUsage 原則。若要解決此問題,請執行下列操作:
-
在 Google Cloud 控制台中,前往 "組織原則頁面"。
-
找到 停用跨專案服務帳戶使用 原則並將其停用。