ל-Cloud Healthcare API אין גישה אוטומטית למשאבים אחרים בפרויקט, כמו מאגרי Cloud Storage ומערכי נתונים ב-BigQuery.Google Cloud כשניגשים למשאבים האלה, Cloud Healthcare API משתמש בסוכן שירות שנקרא Cloud Healthcare Service Agent.
כדי לבצע פעולות כמו שליחת הודעות לנושאים ב-Pub/Sub על שינויים, ייבוא נתונים מקטגוריות של Cloud Storage, ייצוא נתונים למערכי נתונים ב-BigQuery וכו', צריך קודם להעניק לחשבון השירות את ההרשאות הנדרשות לניהול זהויות והרשאות גישה (IAM) כדי לגשת למשאבים מחוץ ל-Cloud Healthcare API. בדף הזה מוסבר אילו הרשאות נדרשות לפעולות שונות ואיך מעניקים אותן.
מידע נוסף על שימוש ב-IAM להגדרת הרשאות ב-Cloud Healthcare API זמין במאמר בנושא בקרת גישה.
סוכן השירות של Cloud Healthcare
חשבון השירות של סוכן שירות Cloud Healthcare נוצר באופן אוטומטי אחרי שמפעילים את Cloud Healthcare API. שם המשתתף הוא service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com.
כדי למצוא את PROJECT_NUMBER של הפרויקט Google Cloud , אפשר לעיין במאמר זיהוי פרויקטים.
בדף Identity and Access Management במסוףGoogle Cloud , אפשר לראות מידע מפורט על חשבון השירות Cloud Healthcare Service Agent, כמו התפקידים שהוקצו לו.
במאמר בקרת גישה מוסבר בהרחבה על הסוכן של Cloud Healthcare Service ועל האינטראקציה שלו עם התפקידים וההרשאות ב-IAM.
הרשאות CMEK של מערך נתונים
אתם יכולים להשתמש במפתח הצפנה בניהול הלקוח (CMEK) כשאתם יוצרים מערך נתונים ב-Cloud Healthcare API. כדי לאפשר לחשבון השירות של סוכן השירות של Cloud Healthcare להצפין ולפענח אובייקטים באמצעות מפתח CMEK, צריך להעניק לחשבון השירות את התפקיד CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter).
המסוף
נכנסים לדף IAM במסוף Google Cloud .
מסמנים את תיבת הסימון Include Google-provided role grants.
מוודאים שהכרטיסייה תצוגה לפי חשבונות ראשיים נבחרה. מוצאים את השורה שמכילה את חשבון השירות Cloud Healthcare Service Agent ולוחצים על Edit principal בשורה הזו. מוצגת החלונית Edit permissions.
לוחצים על הוספת תפקיד נוסף.
בתפריט הנפתח Select a role, מחפשים את CryptoKey Encrypter/Decrypter ולוחצים עליו.
לוחצים על Save.
הרשאות Pub/Sub לאחסון DICOM, FHIR ו-HL7v2
אפשר לשלוח שינויים במאגרי DICOM, FHIR ו-HL7v2 לנושא Pub/Sub. מידע נוסף זמין במאמר שימוש ב-Cloud Pub/Sub לקבלת התראות.
השיטות בחנויות האלה דורשות הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לפרסם שינויים בנושא Pub/Sub.
משתמשים במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד pubsub.publisher לחשבון השירות של הפרויקט:
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Pub/Sub Publisher.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
pubsub.publisherנוסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/pubsub.publisher
הגדרת הרשאות Pub/Sub בין פרויקטים
כדי לפרסם התראות Pub/Sub בנושא בפרויקט אחר, צריך להקצות לחשבון השירות Cloud Healthcare Service Agent את התפקיד pubsub.publisher בנושא. מידע נוסף זמין במאמרים שליטה בגישה דרך מסוף Google Cloud ושליטה בגישה דרך IAM API.
דוגמה לפרסום התראות Pub/Sub בין פרויקטים מופיעה במאמר תרחיש לדוגמה: תקשורת בין פרויקטים.
הרשאות ב-Cloud Storage למאגר DICOM
השיטות projects.locations.datasets.dicomStores.import ו-projects.locations.datasets.dicomStores.export דורשות הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לייבא נתונים מ-Cloud Storage ולייצא נתונים אל Cloud Storage.
ייבוא נתונים מ-Cloud Storage
אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקידstorage.objectViewer הנדרש לחשבון השירות של הפרויקט.
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Storage Object Viewer.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
storage.objectViewerנוסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודהgcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/storage.objectViewer
ייצוא נתונים ל-Cloud Storage
אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד הנדרש storage.objectAdmin לחשבון השירות של הפרויקט:
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Storage Object Admin.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
storage.objectAdminיתווסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/storage.objectAdmin
הרשאות ב-BigQuery למאגר DICOM
כדי לייצא מטא-נתונים של DICOM ל-BigQuery באמצעות השיטה projects.locations.datasets.dicomStores.export, צריך להוסיף הרשאות לחשבון השירות Cloud Healthcare Service Agent. צריך גם לתת לחשבון השירות של סוכן שירות Cloud Healthcare גישה לWRITER מערך הנתונים ב-BigQuery.
מתן הרשאות לחשבון השירות של סוכן השירות ב-Cloud Healthcare
אפשר להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקידים הנדרשים bigquery.dataEditor ו-bigquery.jobUser לחשבון השירות של הפרויקט.
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role (הוספת תפקיד נוסף) ומחפשים את התפקידים BigQuery Data Editor (עריכת נתונים ב-BigQuery) ו-BigQuery Job User (משתמש במשימות BigQuery).
- בוחרים כל תפקיד ולוחצים על שמירה. התפקידים
bigquery.dataEditorו-bigquery.jobUserיתווספו לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
הקצאת התפקיד
roles/bigquery.dataEditor:לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- PROJECT_ID: מזהה הפרויקט ב- Google Cloud
- PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/bigquery.dataEditor
Windows (PowerShell)
gcloud projects add-iam-policy-binding PROJECT_ID ` --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ` --role=roles/bigquery.dataEditor
Windows (cmd.exe)
gcloud projects add-iam-policy-binding PROJECT_ID ^ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^ --role=roles/bigquery.dataEditor
אמורים לקבל תגובה שדומה לזו:
Updated IAM policy for project [PROJECT_ID]. bindings: ... - members: - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com role: roles/bigquery.dataEditor ... etag: ETAG version: VERSION
הקצאת התפקיד
roles/bigquery.jobUser:לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- PROJECT_ID: מזהה הפרויקט ב- Google Cloud
- PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/bigquery.jobUser
Windows (PowerShell)
gcloud projects add-iam-policy-binding PROJECT_ID ` --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ` --role=roles/bigquery.jobUser
Windows (cmd.exe)
gcloud projects add-iam-policy-binding PROJECT_ID ^ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^ --role=roles/bigquery.jobUser
אמורים לקבל תגובה שדומה לזו:
Updated IAM policy for project [PROJECT_ID]. bindings: ... - members: - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com role: roles/bigquery.jobUser ... etag: ETAG version: VERSION
איך מעניקים ל-WRITER גישה למערך הנתונים של BigQuery
אם הוספתם את התפקידים bigquery.dataEditor ו-bigquery.jobUser לחשבון השירות של הפרויקט, תהיה לכם גישת WRITER לכל מערכי הנתונים ב-BigQuery. עם זאת, אם לא הוספתם את התפקידים האלה ואתם צריכים גישה למערך נתונים יחיד ב-BigQuery, אתם יכולים להעניק גישה רק למערך הנתונים הזה.WRITERWRITER
כדי לתת ל-WRITER גישה למערך נתונים ב-BigQuery, צריך לבצע את השלבים הבאים:
- עוברים אל שליטה בגישה למערך נתונים.
- באמצעות אחת מהשיטות הזמינות, מעניקים לכתובת האימייל של הסוכן של Cloud Healthcare Service
WRITERגישה למערך הנתונים ב-BigQuery. (מחפשים את כתובת האימייל שמסתיימת ב-@gcp-sa-healthcare.iam.gserviceaccount.com).
לדוגמה, אם כתובת האימייל של סוכן Cloud Healthcare Service היא service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.com, ואם אתם משתמשים בממשק המשתמש באינטרנט של BigQuery, אתם צריכים:
- פועלים לפי ההוראות במסוף.
- בשדה Add principals, מזינים
service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.comובוחרים את התפקידbigquery.dataEditor.
ייצוא מטא-נתונים של DICOM בין פרויקטים Google Cloud
כדי לייצא מטא-נתונים של DICOM מחנות DICOM בפרויקט אחד לטבלה ב-BigQuery בפרויקט אחר, צריך להוסיף את חשבון השירות Cloud Healthcare Service Agent של פרויקט המקור לפרויקט היעד, ולהעניק לחשבון השירות את התפקידים bigquery.dataEditor ו-bigquery.jobUser בפרויקט היעד.
כדי למצוא את חשבון השירות של סוכן שירות Cloud Healthcare בפרויקט המקור:
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. חשוב לשים לב לכתובת הזו בפרויקט המקור, כי תצטרכו להשתמש בה בשלבים הבאים.
כדי להוסיף את חשבון השירות Cloud Healthcare Service Agent מפרויקט המקור לפרויקט היעד ולתת לחשבון השירות את ההרשאות הנדרשות ב-BigQuery, מבצעים את השלבים הבאים:
המסוף
- פותחים את דף IAM של פרויקט היעד במסוף Google Cloud .
- לוחצים על הוספה.
- בשדה New members, מזינים את הכתובת של חשבון השירות Cloud Healthcare Service Agent של פרויקט המקור.
- לוחצים על Add another role (הוספת תפקיד נוסף) ומחפשים את התפקידים BigQuery Data Editor (עריכת נתונים ב-BigQuery) ו-BigQuery Job User (משתמש במשימות BigQuery).
- בוחרים את התפקיד ולוחצים על שמירה. לחשבון השירות Cloud Healthcare Service Agent של פרויקט המקור יש עכשיו תפקידים
bigquery.dataEditorו-bigquery.jobUserבפרויקט היעד.
gcloud
כדי להוסיף את חשבון השירות Cloud Healthcare Service Agent מפרויקט המקור לפרויקט היעד ולתת לחשבון השירות את ההרשאות הנדרשות ב-BigQuery, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את מזהה הפרויקט ואת מספר הפרויקט של פרויקטי המקור והיעד, אפשר לעיין במאמר בנושא זיהוי פרויקטים.
gcloud projects add-iam-policy-binding DESTINATION_PROJECT_ID \ --member=serviceAccount:service-SOURCE_PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/bigquery.dataEditor
gcloud projects add-iam-policy-binding DESTINATION_PROJECT_ID \ --member=serviceAccount:service-SOURCE_PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/bigquery.jobUser
כדי לאפשר לפרויקט המקור לכתוב למערך הנתונים של היעד, צריך לבצע את השלבים במאמר הענקת גישה ל-WRITER למערך הנתונים ב-BigQuery.
הרשאות ב-Cloud Storage בחנות FHIR
בקטעים הבאים מתוארות שיטות FHIR שדורשות הרשאות נוספות בסוכן השירות של Cloud Healthcare כדי לקרוא מ-Cloud Storage או לכתוב בו.
ייבוא משאבי FHIR מ-Cloud Storage
השיטה projects.locations.datasets.fhirStores.import דורשת את ההרשאות הבאות בחשבון השירות של סוכן Cloud Healthcare:
storage.objects.getstorage.objects.list
ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectViewer.
אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.
אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקידstorage.objectViewer הנדרש לחשבון השירות של הפרויקט.
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Storage Object Viewer.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
storage.objectViewerנוסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודהgcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/storage.objectViewer
ייצוא משאבי FHIR ל-Cloud Storage
כדי להשתמש בשיטה projects.locations.datasets.fhirStores.export, צריך את ההרשאות הבאות בחשבון השירות Cloud Healthcare Service Agent:
storage.objects.createstorage.objects.deletestorage.objects.list
ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectAdmin.
אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.
כדי להעניק לחשבון השירות את התפקיד storage.objectAdmin:
המסוף
- מוודאים שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Storage Object Creator.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
storage.objectAdminיתווסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/storage.objectAdmin
קריאת קובצי מסננים מ-Cloud Storage
כדי לקרוא קבצים של מסננים מ-Cloud Storage, לשיטה projects.locations.datasets.fhirStores.rollback נדרשות ההרשאות הבאות בחשבון השירות של סוכן Cloud Healthcare Service:
storage.objects.getstorage.objects.list
ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectViewer.
אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.
כדי להקצות את התפקיד storage.objectViewer לחשבון השירות:
כתיבת קובצי פלט ל-Cloud Storage
כדי לכתוב קבצים של פלט ב-Cloud Storage באמצעות השיטה projects.locations.datasets.fhirStores.rollback, צריך את ההרשאות הבאות בחשבון השירות של סוכן השירות של Cloud Healthcare:
storage.objects.createstorage.objects.deletestorage.objects.getstorage.objects.list
ההרשאות האלה כלולות בתפקיד המוגדר מראש storage.objectAdmin.
אפשר גם להוסיף את ההרשאות לתפקיד בהתאמה אישית, או שהן עשויות להיכלל בתפקידים בסיסיים אחרים.
כדי להקצות את התפקיד storage.objectAdmin לחשבון השירות:
הרשאות ב-BigQuery למאגר FHIR
השיטה projects.locations.datasets.fhirStores.export דורשת הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לייצא משאבי FHIR ל-BigQuery. צריך גם לתת לחשבון השירות של סוכן שירות Cloud Healthcare גישה לWRITER מערך הנתונים ב-BigQuery.
מתן הרשאות לחשבון השירות של סוכן השירות ב-Cloud Healthcare
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role (הוספת תפקיד נוסף) ומחפשים את התפקידים BigQuery Data Editor (עריכת נתונים ב-BigQuery) ו-BigQuery Job User (משתמש במשימות BigQuery).
- בוחרים כל תפקיד ולוחצים על שמירה. התפקידים
bigquery.dataEditorו-bigquery.jobUserיתווספו לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
הקצאת התפקיד
roles/bigquery.dataEditor:לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- PROJECT_ID: מזהה הפרויקט ב- Google Cloud
- PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/bigquery.dataEditor
Windows (PowerShell)
gcloud projects add-iam-policy-binding PROJECT_ID ` --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ` --role=roles/bigquery.dataEditor
Windows (cmd.exe)
gcloud projects add-iam-policy-binding PROJECT_ID ^ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^ --role=roles/bigquery.dataEditor
אמורים לקבל תגובה שדומה לזו:
Updated IAM policy for project [PROJECT_ID]. bindings: ... - members: - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com role: roles/bigquery.dataEditor ... etag: ETAG version: VERSION
הקצאת התפקיד
roles/bigquery.jobUser:לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
- PROJECT_ID: מזהה הפרויקט ב- Google Cloud
- PROJECT_NUMBER: מספר הפרויקט ב- Google Cloud
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/bigquery.jobUser
Windows (PowerShell)
gcloud projects add-iam-policy-binding PROJECT_ID ` --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ` --role=roles/bigquery.jobUser
Windows (cmd.exe)
gcloud projects add-iam-policy-binding PROJECT_ID ^ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com ^ --role=roles/bigquery.jobUser
אמורים לקבל תגובה שדומה לזו:
Updated IAM policy for project [PROJECT_ID]. bindings: ... - members: - serviceAccount:service-NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com role: roles/bigquery.jobUser ... etag: ETAG version: VERSION
איך מעניקים ל-WRITER גישה למערך הנתונים של BigQuery
אם הוספתם את התפקידים bigquery.dataEditor ו-bigquery.jobUser לחשבון השירות של הפרויקט, תהיה לכם גישת WRITER לכל מערכי הנתונים ב-BigQuery. עם זאת, אם לא הוספתם את התפקידים האלה ואתם צריכים גישה למערך נתונים יחיד ב-BigQuery, אתם יכולים להעניק גישה רק למערך הנתונים הזה.WRITERWRITER
כדי לתת ל-WRITER גישה למערך נתונים ב-BigQuery, צריך לבצע את השלבים הבאים:
- עוברים אל שליטה בגישה למערך נתונים.
- באמצעות אחת מהשיטות הזמינות, מעניקים לכתובת האימייל של הסוכן של Cloud Healthcare Service
WRITERגישה למערך הנתונים ב-BigQuery. (מחפשים את כתובת האימייל שמסתיימת ב-@gcp-sa-healthcare.iam.gserviceaccount.com).
לדוגמה, אם כתובת האימייל של סוכן Cloud Healthcare Service היא service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.com, ואם אתם משתמשים בממשק המשתמש באינטרנט של BigQuery, אתם צריכים:
- פועלים לפי ההוראות במסוף.
- בשדה Add principals, מזינים
service-000000000000@gcp-sa-healthcare.iam.gserviceaccount.comובוחרים את התפקידbigquery.dataEditor.
הרשאות Cloud Storage בחנות HL7v2
השיטות projects.locations.datasets.hl7V2Stores.import ו-projects.locations.datasets.hl7V2Stores.export דורשות הרשאות נוספות בחשבון השירות Cloud Healthcare Service Agent כדי לייבא הודעות HL7v2 מ-Cloud Storage ולייצא אליו הודעות HL7v2.
קובעים את ההרשאות שחשבון השירות צריך לקבל על סמך הפעולות שהאפליקציה מבצעת:
- אם האפליקציה מייבאת הודעות HL7v2 מ-Cloud Storage למאגר HL7v2, לחשבון השירות נדרשות ההרשאות
storage.objects.getו-storage.objects.list, שנכללות בתפקידstorage.objectViewer. - אם האפליקציה מייצאת הודעות HL7v2 ממאגר HL7v2 אל Cloud Storage, חשבון השירות צריך את ההרשאות
storage.objects.create,storage.objects.deleteו-storage.objects.list, שכלולות בתפקידstorage.objectCreator.
ייבוא הודעות HL7v2 מ-Cloud Storage
אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקידstorage.objectViewer הנדרש לחשבון השירות של הפרויקט.
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role עבור חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Storage Object Viewer.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
storage.objectViewerנוסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודהgcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/storage.objectViewer
ייצוא הודעות HL7v2 ל-Cloud Storage
אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud כדי להוסיף את התפקיד storage.objectCreator הנדרש לחשבון השירות של הפרויקט:
המסוף
- חשוב לוודא שהפעלתם את Cloud Healthcare API.
- בדף IAM במסוף Google Cloud , מוודאים שהתפקיד Healthcare Service Agent מופיע בעמודה Role של חשבון השירות Cloud Healthcare Service Agent.
מזהה חשבון השירות הוא
service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com. - בעמודה ירושה שמתאימה לתפקיד, לוחצים על סמל העיפרון. נפתחת החלונית עריכת הרשאות.
- לוחצים על Add another role ומחפשים את התפקיד Storage Object Creator.
- בוחרים את התפקיד ולוחצים על שמירה. התפקיד
storage.objectCreatorיתווסף לחשבון השירות.
gcloud
כדי להוסיף את ההרשאות לחשבון השירות, מריצים את הפקודה gcloud projects add-iam-policy-binding. כדי למצוא את PROJECT_ID ואת PROJECT_NUMBER, אפשר לעיין במאמר זיהוי פרויקטים.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-healthcare.iam.gserviceaccount.com \ --role=roles/storage.objectCreator