Skip to main content
Workload Factory for NetApp Console
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

設定 Google Cloud NetApp Volumes

貢獻者 netapp-rlithman

NetApp Console 需要透過 Google Cloud 服務帳戶取得對應的權限。

完成以下任務,以便 NetApp Console 可以存取您的 Google Cloud 專案。

註 您可以使用 Google Cloud 控制台或 gcloud CLI 來完成這些任務。要使用 gcloud CLI,您必須先"已安裝 Google Cloud CLI"。
  • 如果您還沒有服務帳戶,請建立新帳戶。

  • 授予存取權以進行模擬。

  • 在共享的專案中授予 IAM 角色。

設定服務帳戶

註 Google Cloud 專案權限變更可能需要幾分鐘才能生效。
  1. 在 Google Cloud 控制台中, "前往「服務帳戶」頁面"。

  2. 按一下 選擇專案,選擇您的專案,然後按一下 開啟。

  3. 若要建立服務帳戶,請執行下列操作:

    1. 點選 建立服務帳戶。

    2. 輸入服務帳戶名稱(友善顯示名稱)和執行摘要。

      Google Cloud 控制台會根據此名稱產生一個服務帳戶 ID。如有必要,請編輯此 ID,但之後將無法變更。

    3. 按一下 建立並繼續。

    4. 從角色清單中,選擇 Google Cloud NetApp Volumes Admin 或 Google Cloud NetApp Volumes Viewer 角色。

    5. 選擇 繼續。

      或者,您可以使用 gcloud CLI 來指派角色:

      gcloud projects add-iam-policy-binding <YOUR_PROJECT_ID> --member="serviceAccount:<YOUR_SA_EMAIL>" --role="roles/netapp.admin"
    6. 授予此服務帳戶模擬存取:credentials-sa@wf-production-netapp.iam.gserviceaccount.com。如需詳細資訊,請參閱 "建立自簽名 JSON Web Token (JWT)"。

      由 NetApp 擁有的服務帳戶可用於要求短期的存取權杖,讓您能以該服務帳戶的身份執行動作,而無需存取其私密金鑰。

      或者,您可以使用 gcloud CLI 授予模擬存取權:

    gcloud iam service-accounts add-iam-policy-binding <YOUR_SA_EMAIL> --member="serviceAccount:credentials-sa@wf-production-netapp.iam.gserviceaccount.com" --role="roles/iam.serviceAccountTokenCreator" --project=<YOUR_PROJECT_ID>
    1. 按一下頁面底部的 完成 ,然後繼續下一步。

共享的 VPC

在每個將要使用該服務帳號的其他 Google Cloud 專案中,請執行以下操作:

  1. 在 IAM 頁面 中,從專案下拉選單中選擇共享的 VPC 主機專案。

  2. 點選 新增主體。

  3. 在「新主體」欄位中,輸入您的服務帳戶的電子郵件地址。

  4. 從「選擇角色」下拉式選單中,選擇 Google Cloud NetApp Volumes 管理員 角色。

  5. 按一下 Save 。

    或者,您可以使用 gcloud CLI 來新增 IAM 策略繫結:

    gcloud projects add-iam-policy-binding <SHARED_VPC_HOST_PROJECT_ID> --member="serviceAccount:<YOUR_SA_EMAIL>" --role="roles/netapp.admin"

詳細步驟請參考 Google Cloud 文件:

疑難排解

如果遇到錯誤,則可能強制執行 iam.disableCrossProjectServiceAccountUsage 原則。若要解決此問題,請執行下列操作:

  1. 在 Google Cloud 控制台中,前往 "組織原則頁面"。

  2. 找到 停用跨專案服務帳戶使用 原則並將其停用。