ניהול הרשאות בין Cloud Healthcare API לבין מוצרים אחרים של Google Cloud

ל-Cloud Healthcare API אין גישה אוטומטית למשאבים אחרים בפרויקט, כמו מאגרי Cloud Storage ומערכי נתונים ב-BigQuery.Google Cloud כשניגשים למשאבים האלה, Cloud Healthcare API משתמש בסוכן שירות שנקרא Cloud Healthcare Service Agent.

כדי לבצע פעולות כמו שליחת הודעות לנושאים ב-Pub/Sub על שינויים, ייבוא נתונים מקטגוריות של Cloud Storage, ייצוא נתונים למערכי נתונים ב-BigQuery וכו', צריך קודם להעניק לחשבון השירות את ההרשאות הנדרשות לניהול זהויות והרשאות גישה (IAM) כדי לגשת למשאבים מחוץ ל-Cloud Healthcare API. בדף הזה מוסבר אילו הרשאות נדרשות לפעולות שונות ואיך מעניקים אותן.

מידע נוסף על שימוש ב-IAM להגדרת הרשאות ב-Cloud Healthcare API זמין במאמר בנושא בקרת גישה.

סוכן השירות של Cloud Healthcare

חשבון השירות של סוכן שירות Cloud Healthcare נוצר באופן אוטומטי אחרי שמפעילים את Cloud Healthcare API. שם המשתתף הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. כדי למצוא את PROJECT_NUMBER של הפרויקט Google Cloud , אפשר לעיין במאמר זיהוי פרויקטים.

בדף Identity and Access Management במסוףGoogle Cloud , אפשר לראות מידע מפורט על חשבון השירות Cloud Healthcare Service Agent, כמו התפקידים שהוקצו לו.

במאמר בקרת גישה מוסבר בהרחבה על הסוכן של Cloud Healthcare Service ועל האינטראקציה שלו עם התפקידים וההרשאות ב-IAM.

הרשאות CMEK של מערך נתונים

אתם יכולים להשתמש במפתח הצפנה בניהול הלקוח (CMEK) כשאתם יוצרים מערך נתונים ב-Cloud Healthcare API. כדי לאפשר לחשבון השירות של סוכן השירות של Cloud Healthcare להצפין ולפענח אובייקטים באמצעות מפתח CMEK, צריך להעניק לחשבון השירות את התפקיד CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter).

המסוף

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM

  2. מסמנים את תיבת הסימון Include Google-provided role grants.

  3. מוודאים שהכרטיסייה תצוגה לפי חשבונות ראשיים נבחרה. מוצאים את השורה שמכילה את חשבון השירות Cloud Healthcare Service Agent ולוחצים על Edit principal בשורה הזו. מוצגת החלונית Edit permissions.

  4. לוחצים על הוספת תפקיד נוסף.

  5. בתפריט הנפתח Select a role, מחפשים את CryptoKey Encrypter/Decrypter ולוחצים עליו.

  6. לוחצים על Save.

הרשאות Pub/Sub לאחסון DICOM,‏ FHIR ו-HL7v2

אפשר לשלוח שינויים במאגרי DICOM,‏ FHIR ו-HL7v2 לנושא Pub/Sub. מידע נוסף זמין במאמר שימוש ב-Cloud Pub/Sub לקבלת התראות.

השיטות בחנויות האלה דורשות הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לפרסם שינויים בנושא Pub/Sub.

משתמשים במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד pubsub.publisher לחשבון השירות של הפרויקט:

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Pub/Sub Publisher.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד pubsub.publisher נוסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/pubsub.publisher

הגדרת הרשאות Pub/Sub בין פרויקטים

כדי לפרסם התראות Pub/Sub בנושא בפרויקט אחר, צריך להקצות לחשבון השירות Cloud Healthcare Service Agent את התפקיד pubsub.publisher בנושא. מידע נוסף זמין במאמרים שליטה בגישה דרך מסוף Google Cloud ושליטה בגישה דרך IAM API.

דוגמה לפרסום התראות Pub/Sub בין פרויקטים מופיעה במאמר תרחיש לדוגמה: תקשורת בין פרויקטים.

הרשאות ב-Cloud Storage למאגר DICOM

השיטות projects.locations.datasets.dicomStores.import ו-projects.locations.datasets.dicomStores.export דורשות הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לייבא נתונים מ-Cloud Storage ולייצא נתונים אל Cloud Storage.

ייבוא נתונים מ-Cloud Storage

אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד storage.objectViewer הנדרש לחשבון השירות של הפרויקט.

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Storage Object Viewer.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד storage.objectViewer נוסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/storage.objectViewer 

ייצוא נתונים ל-Cloud Storage

אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד הנדרש storage.objectAdmin לחשבון השירות של הפרויקט:

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Storage Object Admin.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד storage.objectAdmin יתווסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/storage.objectAdmin

הרשאות ב-BigQuery למאגר DICOM

כדי לייצא מטא-נתונים של DICOM ל-BigQuery באמצעות השיטה projects.locations.datasets.dicomStores.export, צריך להוסיף הרשאות לחשבון השירות Cloud Healthcare Service Agent. צריך גם לתת לחשבון השירות של סוכן שירות Cloud Healthcare גישה לWRITER מערך הנתונים ב-BigQuery.

מתן הרשאות לחשבון השירות של סוכן השירות ב-Cloud Healthcare

אפשר להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקידים הנדרשים bigquery.dataEditor ו-bigquery.jobUser לחשבון השירות של הפרויקט.

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role (הוספת תפקיד נוסף) ומחפשים את התפקידים BigQuery Data Editor (עריכת נתונים ב-BigQuery) ו-BigQuery Job User (משתמש במשימות BigQuery).
  5. בוחרים כל תפקיד ולוחצים על שמירה. התפקידים bigquery.dataEditor ו-bigquery.jobUser יתווספו לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.

  1. הקצאת התפקיד roles/bigquery.dataEditor:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • PROJECT_ID: מזהה הפרויקט ב- Google Cloud
    • PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
        --role=roles/bigquery.dataEditor

    ‏Windows (PowerShell)

    gcloud projects add-iam-policy-binding PROJECT_ID `
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com `
        --role=roles/bigquery.dataEditor

    Windows‏ (cmd.exe)

    gcloud projects add-iam-policy-binding PROJECT_ID ^
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^
        --role=roles/bigquery.dataEditor

    אמורים לקבל תגובה שדומה לזו:

    Updated IAM policy for project [PROJECT_ID].
    bindings:
    ...
    - members:
      - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com
      role: roles/bigquery.dataEditor
    ...
    etag: ETAG
    version: VERSION
    

  2. הקצאת התפקיד roles/bigquery.jobUser:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • PROJECT_ID: מזהה הפרויקט ב- Google Cloud
    • PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
        --role=roles/bigquery.jobUser

    ‏Windows (PowerShell)

    gcloud projects add-iam-policy-binding PROJECT_ID `
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com `
        --role=roles/bigquery.jobUser

    Windows‏ (cmd.exe)

    gcloud projects add-iam-policy-binding PROJECT_ID ^
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^
        --role=roles/bigquery.jobUser

    אמורים לקבל תגובה שדומה לזו:

    Updated IAM policy for project [PROJECT_ID].
    bindings:
    ...
    - members:
      - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com
      role: roles/bigquery.jobUser
    ...
    etag: ETAG
    version: VERSION
    

איך מעניקים ל-WRITER גישה למערך הנתונים של BigQuery

אם הוספתם את התפקידים bigquery.dataEditor ו-bigquery.jobUser לחשבון השירות של הפרויקט, תהיה לכם גישת WRITER לכל מערכי הנתונים ב-BigQuery. עם זאת, אם לא הוספתם את התפקידים האלה ואתם צריכים גישה למערך נתונים יחיד ב-BigQuery, אתם יכולים להעניק גישה רק למערך הנתונים הזה.WRITERWRITER כדי לתת ל-WRITER גישה למערך נתונים ב-BigQuery, צריך לבצע את השלבים הבאים:
  1. עוברים אל שליטה בגישה למערך נתונים.
  2. באמצעות אחת מהשיטות הזמינות, מעניקים לכתובת האימייל של הסוכן של Cloud Healthcare ServiceWRITER גישה למערך הנתונים ב-BigQuery. (מחפשים את כתובת האימייל שמסתיימת ב-@gcp-sa-healthcare.iam.gserviceaccount.com).

לדוגמה, אם כתובת האימייל של סוכן Cloud Healthcare Service היא service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.com, ואם אתם משתמשים בממשק המשתמש באינטרנט של BigQuery, אתם צריכים:

  1. פועלים לפי ההוראות במסוף.
  2. בשדה Add principals, מזינים service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.com ובוחרים את התפקיד bigquery.dataEditor.

ייצוא מטא-נתונים של DICOM בין פרויקטים Google Cloud

כדי לייצא מטא-נתונים של DICOM מחנות DICOM בפרויקט אחד לטבלה ב-BigQuery בפרויקט אחר, צריך להוסיף את חשבון השירות Cloud Healthcare Service Agent של פרויקט המקור לפרויקט היעד, ולהעניק לחשבון השירות את התפקידים bigquery.dataEditor ו-bigquery.jobUser בפרויקט היעד.

כדי למצוא את חשבון השירות של סוכן שירות Cloud Healthcare בפרויקט המקור:

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. חשוב לשים לב לכתובת הזו בפרויקט המקור, כי תצטרכו להשתמש בה בשלבים הבאים.

כדי להוסיף את חשבון השירות Cloud Healthcare Service Agent מפרויקט המקור לפרויקט היעד ולתת לחשבון השירות את ההרשאות הנדרשות ב-BigQuery, מבצעים את השלבים הבאים:

המסוף

  1. פותחים את דף IAM של פרויקט היעד במסוף Google Cloud .
  2. לוחצים על הוספה.
  3. בשדה New members, מזינים את הכתובת של חשבון השירות Cloud Healthcare Service Agent של פרויקט המקור.
  4. לוחצים על Add another role (הוספת תפקיד נוסף) ומחפשים את התפקידים BigQuery Data Editor (עריכת נתונים ב-BigQuery) ו-BigQuery Job User (משתמש במשימות BigQuery).
  5. בוחרים את התפקיד ולוחצים על שמירה. לחשבון השירות Cloud Healthcare Service Agent של פרויקט המקור יש עכשיו תפקידים bigquery.dataEditor ו-bigquery.jobUser בפרויקט היעד.

gcloud

כדי להוסיף את חשבון השירות Cloud Healthcare Service Agent מפרויקט המקור לפרויקט היעד ולתת לחשבון השירות את ההרשאות הנדרשות ב-BigQuery, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את מזהה הפרויקט ואת מספר הפרויקט של פרויקטי המקור והיעד, אפשר לעיין במאמר בנושא זיהוי פרויקטים.

gcloud projects add-iam-policy-binding DESTINATION_PROJECT_ID \
    --member=serviceAccount:service-SOURCE_PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/bigquery.dataEditor
gcloud projects add-iam-policy-binding DESTINATION_PROJECT_ID \
    --member=serviceAccount:service-SOURCE_PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/bigquery.jobUser

כדי לאפשר לפרויקט המקור לכתוב למערך הנתונים של היעד, צריך לבצע את השלבים במאמר הענקת גישה ל-WRITER למערך הנתונים ב-BigQuery.

הרשאות ב-Cloud Storage בחנות FHIR

בקטעים הבאים מתוארות שיטות FHIR שדורשות הרשאות נוספות בסוכן השירות של Cloud Healthcare כדי לקרוא מ-Cloud Storage או לכתוב בו.

ייבוא משאבי FHIR מ-Cloud Storage

השיטה projects.locations.datasets.fhirStores.import דורשת את ההרשאות הבאות בחשבון השירות של סוכן Cloud Healthcare:

  • storage.objects.get
  • storage.objects.list

ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectViewer.

אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.

אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד storage.objectViewer הנדרש לחשבון השירות של הפרויקט.

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Storage Object Viewer.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד storage.objectViewer נוסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/storage.objectViewer 

ייצוא משאבי FHIR ל-Cloud Storage

כדי להשתמש בשיטה projects.locations.datasets.fhirStores.export, צריך את ההרשאות הבאות בחשבון השירות Cloud Healthcare Service Agent:

  • storage.objects.create
  • storage.objects.delete
  • storage.objects.list

ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectAdmin.

אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.

כדי להעניק לחשבון השירות את התפקיד storage.objectAdmin:

המסוף

  1. מוודאים שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Storage Object Creator.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד storage.objectAdmin יתווסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/storage.objectAdmin

קריאת קובצי מסננים מ-Cloud Storage

כדי לקרוא קבצים של מסננים מ-Cloud Storage, לשיטה projects.locations.datasets.fhirStores.rollback נדרשות ההרשאות הבאות בחשבון השירות של סוכן Cloud Healthcare Service:

  • storage.objects.get
  • storage.objects.list

ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectViewer.

אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.

כדי להקצות את התפקיד storage.objectViewer לחשבון השירות:

כתיבת קובצי פלט ל-Cloud Storage

כדי לכתוב קבצים של פלט ב-Cloud Storage באמצעות השיטה projects.locations.datasets.fhirStores.rollback, צריך את ההרשאות הבאות בחשבון השירות של סוכן השירות של Cloud Healthcare:

  • storage.objects.create
  • storage.objects.delete
  • storage.objects.get
  • storage.objects.list

ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectAdmin.

אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.

כדי להקצות את התפקיד storage.objectAdmin לחשבון השירות:

הרשאות ב-BigQuery למאגר FHIR

השיטה projects.locations.datasets.fhirStores.export דורשת הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לייצא משאבי FHIR ל-BigQuery. צריך גם לתת לחשבון השירות של סוכן שירות Cloud Healthcare גישה לWRITER מערך הנתונים ב-BigQuery.

מתן הרשאות לחשבון השירות של סוכן השירות ב-Cloud Healthcare

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role (הוספת תפקיד נוסף) ומחפשים את התפקידים BigQuery Data Editor (עריכת נתונים ב-BigQuery) ו-BigQuery Job User (משתמש במשימות BigQuery).
  5. בוחרים כל תפקיד ולוחצים על שמירה. התפקידים bigquery.dataEditor ו-bigquery.jobUser יתווספו לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.

  1. הקצאת התפקיד roles/bigquery.dataEditor:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • PROJECT_ID: מזהה הפרויקט ב- Google Cloud
    • PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
        --role=roles/bigquery.dataEditor

    ‏Windows (PowerShell)

    gcloud projects add-iam-policy-binding PROJECT_ID `
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com `
        --role=roles/bigquery.dataEditor

    Windows‏ (cmd.exe)

    gcloud projects add-iam-policy-binding PROJECT_ID ^
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^
        --role=roles/bigquery.dataEditor

    אמורים לקבל תגובה שדומה לזו:

    Updated IAM policy for project [PROJECT_ID].
    bindings:
    ...
    - members:
      - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com
      role: roles/bigquery.dataEditor
    ...
    etag: ETAG
    version: VERSION
    

  2. הקצאת התפקיד roles/bigquery.jobUser:

    לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

    • PROJECT_ID: מזהה הפרויקט ב- Google Cloud
    • PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud

    מריצים את הפקודה הבאה:

    ‫Linux,‏ macOS או Cloud Shell

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
        --role=roles/bigquery.jobUser

    ‏Windows (PowerShell)

    gcloud projects add-iam-policy-binding PROJECT_ID `
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com `
        --role=roles/bigquery.jobUser

    Windows‏ (cmd.exe)

    gcloud projects add-iam-policy-binding PROJECT_ID ^
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^
        --role=roles/bigquery.jobUser

    אמורים לקבל תגובה שדומה לזו:

    Updated IAM policy for project [PROJECT_ID].
    bindings:
    ...
    - members:
      - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com
      role: roles/bigquery.jobUser
    ...
    etag: ETAG
    version: VERSION
    

איך מעניקים ל-WRITER גישה למערך הנתונים של BigQuery

אם הוספתם את התפקידים bigquery.dataEditor ו-bigquery.jobUser לחשבון השירות של הפרויקט, תהיה לכם גישת WRITER לכל מערכי הנתונים ב-BigQuery. עם זאת, אם לא הוספתם את התפקידים האלה ואתם צריכים גישה למערך נתונים יחיד ב-BigQuery, אתם יכולים להעניק גישה רק למערך הנתונים הזה.WRITERWRITER כדי לתת ל-WRITER גישה למערך נתונים ב-BigQuery, צריך לבצע את השלבים הבאים:
  1. עוברים אל שליטה בגישה למערך נתונים.
  2. באמצעות אחת מהשיטות הזמינות, מעניקים לכתובת האימייל של הסוכן של Cloud Healthcare ServiceWRITER גישה למערך הנתונים ב-BigQuery. (מחפשים את כתובת האימייל שמסתיימת ב-@gcp-sa-healthcare.iam.gserviceaccount.com).

לדוגמה, אם כתובת האימייל של סוכן Cloud Healthcare Service היא service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.com, ואם אתם משתמשים בממשק המשתמש באינטרנט של BigQuery, אתם צריכים:

  1. פועלים לפי ההוראות במסוף.
  2. בשדה Add principals, מזינים service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.com ובוחרים את התפקיד bigquery.dataEditor.

הרשאות Cloud Storage בחנות HL7v2

השיטות projects.locations.datasets.hl7V2Stores.import ו-projects.locations.datasets.hl7V2Stores.export דורשות הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לייבא הודעות HL7v2 מ-Cloud Storage ולייצא אליו הודעות HL7v2.

קובעים את ההרשאות שחשבון השירות צריך לקבל על סמך הפעולות שהאפליקציה מבצעת:

  • אם האפליקציה מייבאת הודעות HL7v2 מ-Cloud Storage למאגר HL7v2, לחשבון השירות נדרשות ההרשאות storage.objects.get ו-storage.objects.list, שנכללות בתפקיד storage.objectViewer.
  • אם האפליקציה מייצאת הודעות HL7v2 ממאגר HL7v2 אל Cloud Storage, חשבון השירות צריך את ההרשאות storage.objects.create, storage.objects.delete ו-storage.objects.list, שכלולות בתפקיד storage.objectCreator.

ייבוא הודעות HL7v2 מ-Cloud Storage

אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד storage.objectViewer הנדרש לחשבון השירות של הפרויקט.

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Storage Object Viewer.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד storage.objectViewer נוסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/storage.objectViewer 

ייצוא הודעות HL7v2 ל-Cloud Storage

אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד storage.objectCreator הנדרש לחשבון השירות של הפרויקט:

המסוף

  1. חשוב לוודא שהפעלתם את Cloud Healthcare API.
  2. בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent. מזהה חשבון השירות הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
  3. בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
  4. לוחצים על Add another role ומחפשים את התפקיד Storage Object Creator.
  5. בוחרים את התפקיד ולוחצים על שמירה. התפקיד storage.objectCreator יתווסף לחשבון השירות.

gcloud

כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \
    --role=roles/storage.objectCreator