Cloud Composer 3 | Cloud Composer 2 | Cloud Composer 1
Questa pagina fornisce informazioni sulla risoluzione dei problemi che potresti riscontrare durante la creazione di ambienti Cloud Composer.
Per informazioni sulla risoluzione dei problemi relativi all'aggiornamento e all'upgrade degli ambienti, consulta la sezione Risoluzione dei problemi relativi agli upgrade e agli aggiornamenti degli ambienti.
Quando vengono creati gli ambienti Cloud Composer, la maggior parte dei problemi si verifica per i seguenti motivi:
Problemi relativi alle autorizzazioni degli account di servizio.
Informazioni errate su firewall, DNS o routing.
Problemi relativi alla rete. Ad esempio, configurazione VPC non valida, conflitti di indirizzi IP o intervalli IP di rete troppo ristretti.
Problemi relativi alle quote.
Norme dell'organizzazione non compatibili.
Autorizzazioni insufficienti per creare un ambiente
Se Cloud Composer non riesce a creare un ambiente perché il tuo account ha autorizzazioni insufficienti, vengono visualizzati i seguenti messaggi di errore:
ERROR: (gcloud.composer.environments.create) PERMISSION_DENIED: The caller
does not have permission
o
ERROR: (gcloud.composer.environments.create) PERMISSION_DENIED: User not
authorized to act as service account <service-account-name>.
The user must be granted iam.serviceAccounts.actAs permission, included in
Owner, Editor, Service Account User role. See https://cloud.google.com/iam/docs
/understanding-service-accounts for additional details.
Soluzione: assegna i ruoli sia al tuo account sia all'account di servizio del tuo ambiente come descritto in Controllo dell'accesso.
In Cloud Composer 2, assicurati che all'account di servizio Agente di servizio Cloud Composer (
service-PROJECT_NUMBER@cloudcomposer-accounts.iam.gserviceaccount.com
) sia stato assegnato il ruolo Estensione agente di servizio API Cloud Composer v2.Assicurati che all'agente di servizio API di Google (
PROJECT_NUMBER@cloudservices.gserviceaccount.com
) sia stato assegnato il ruolo Editor.Nella configurazione del VPC condiviso, segui le istruzioni per configurare il VPC condiviso.
L'account di servizio dell'ambiente dispone di autorizzazioni insufficienti
Quando crei un ambiente Cloud Composer, specifichi un account di servizio che esegue i nodi del cluster GKE dell'ambiente. Se questo account di servizio non dispone di autorizzazioni sufficienti per l'operazione richiesta, Cloud Composer genera il seguente errore:
Errors in: [Web server]; Error messages:
Creation of airflow web server version failed. This may be an intermittent
issue of the App Engine service. You may retry the operation later.
{"ResourceType":"appengine.v1.version","ResourceErrorCode":"504","ResourceError
Message":"Your deployment has failed to become healthy in the allotted time
and therefore was rolled back. If you believe this was an error, try adjusting
the 'app_start_timeout_sec' setting in the 'readiness_check' section."}
Soluzione: assegna i ruoli sia al tuo account sia all'account di servizio del tuo ambiente come descritto in Controllo dell'accesso.
Avvisi relativi ai ruoli IAM mancanti negli account di servizio
Quando la creazione di un ambiente non va a buon fine, Cloud Composer genera il seguente messaggio di avviso dopo che si è verificato un errore:The issue may be caused by missing IAM roles in the following Service Accounts
...
.
Questo messaggio di avviso evidenzia le possibili cause dell'errore. Cloud Composer controlla la presenza dei ruoli richiesti negli account di servizio del progetto e, se questi ruoli non sono presenti, genera questo messaggio di avviso.
Soluzione: verifica che gli account di servizio menzionati nel messaggio di avviso abbiano i ruoli richiesti. Per saperne di più su ruoli e autorizzazioni in Cloud Composer, consulta Controllo dell'accesso.
In alcuni casi, puoi ignorare questo avviso. Cloud Composer non controlla le singole autorizzazioni assegnate ai ruoli. Ad esempio, se utilizzi ruoli IAM personalizzati, è possibile che l'account di servizio indicato nel messaggio di avviso disponga già di tutte le autorizzazioni richieste. In questo caso, puoi ignorare questo avviso.
Norme dell'organizzazione non compatibili
I seguenti criteri devono essere configurati in modo appropriato per consentire la creazione di ambienti Cloud Composer.
Policy organizzazione | Cloud Composer 3 | Cloud Composer 2 | Cloud Composer 1 |
---|---|---|---|
compute.disableSerialPortLogging |
È consentito qualsiasi valore | Deve essere disattivato | Disattivato per le versioni precedenti alla 1.13.0; in caso contrario, qualsiasi valore |
compute.requireOsLogin |
È consentito qualsiasi valore | È consentito qualsiasi valore | Deve essere disattivato |
compute.vmCanIpForward |
È consentito qualsiasi valore | È consentito qualsiasi valore | Deve essere consentito (obbligatorio per i cluster GKE di proprietà di Cloud Composer) quando la modalità VPC nativa (con IP alias) non è configurata |
compute.vmExternalIpAccess |
È consentito qualsiasi valore | Deve essere consentito per gli ambienti IP pubblico | Deve essere consentito per gli ambienti IP pubblico |
compute.restrictVpcPeering |
Possono essere applicate | Non può essere applicato | Non può essere applicato |
compute.disablePrivateServiceConnectCreationForConsumers |
È consentito qualsiasi valore | Non è possibile non consentire SERVICE_PRODUCERS per gli ambienti IP privati e pubblici. Non influisce sugli ambienti esistenti, che possono funzionare quando questo criterio è attivo. | Impossibile non consentire SERVICE_PRODUCERS per gli ambienti IP privati. Non influisce sugli ambienti esistenti, che possono funzionare quando questo criterio è attivo. |
compute.restrictPrivateServiceConnectProducer |
Se attiva, aggiungi l'organizzazione google.com alla lista consentita |
Se attiva, aggiungi l'organizzazione google.com alla lista consentita |
È consentito qualsiasi valore |
Per saperne di più, consulta la pagina Problemi noti e la sezione Limiti delle norme dell'organizzazione.
Limitare i servizi utilizzati all'interno dell'organizzazione o del progetto
Gli amministratori dell'organizzazione o del progetto possono limitare i servizi Google che possono essere utilizzati nei loro progetti utilizzando il vincolo delle norme dell'organizzazione gcp.restrictServiceUsage
.
Quando utilizzi questo criterio dell'organizzazione, è importante consentire tutti i servizi richiesti da Cloud Composer.
Passaggi successivi
- Creare ambienti
- Risoluzione dei problemi relativi agli upgrade e agli aggiornamenti degli ambienti
- Controllo dell'accesso