Questa pagina descrive i ruoli e le autorizzazioni IAM necessari per Google Cloud Backup and DR Service. Quando aggiungi nuove entità al progetto, puoi utilizzare una policy Identity and Access Management (IAM) per assegnare all'entità uno o più ruoli IAM. Ogni ruolo IAM contiene autorizzazioni che concedono alle entità l'accesso per eseguire azioni specifiche su risorse specifiche. Per un elenco di riferimento delle autorizzazioni IAM che si applicano al servizio di backup e DR, consulta Autorizzazioni IAM per il servizio di backup e DR.
Come IAM controlla l'accesso
Se un'entità, ovvero un utente, un gruppo o un account di servizio, chiama un'API Google Cloud , deve disporre delle autorizzazioni IAM appropriate per utilizzare la risorsa. Per concedere a un'entità le autorizzazioni richieste, devi assegnarle un ruolo IAM. Scopri di più sulle entità in IAM.
Tipi di ruoli IAM
Il servizio di backup e DR dispone di ruoli predefiniti, ovvero autorizzazioni raggruppate da assegnare a diversi principal. Gli utenti possono anche definire ruoli personalizzati che possono avere una combinazione di singole autorizzazioni per concedere l'accesso per eseguire un flusso di lavoro o un'azione di backup e DR specifici.
Autorizzazioni IAM
Le autorizzazioni consentono agli utenti di eseguire azioni specifiche su risorse specifiche. Possono essere raggruppati per formare ruoli. Ogni autorizzazione si riferisce a un'azione specifica che l'utente può eseguire o a un accesso di cui dispone.
Autorizzazioni a livello di progetto e di risorsa
Le autorizzazioni possono essere concesse a livello di progetto o di risorsa. Ad esempio, un amministratore di Backup e RE può scegliere di concedere solo determinate autorizzazioni a livello di bucket di archiviazione anziché all'intero progetto, a seconda dei criteri. La concessione di ruoli a livello di risorsa non influisce sui ruoli esistenti che hai concesso a livello di progetto e viceversa.
Ruoli IAM predefiniti per il servizio di Backup e DR
Il servizio di backup e DR dispone di un insieme di ruoli IAM predefiniti descritti in questa pagina. Puoi anche creare ruoli personalizzati che contengono sottoinsiemi di autorizzazioni che corrispondono direttamente alle tue esigenze.
La tabella seguente descrive i ruoli IAM associati al servizio Backup and DR ed elenca le autorizzazioni contenute in ciascun ruolo. La descrizione di ogni autorizzazione è elencata nella sezione Autorizzazione IAM per il servizio Backup e DR.
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backup and DR Backup Config Viewer Beta( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator Beta( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator Beta( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Ruoli di base
I ruoli di base sono ruoli a livello di progetto precedenti a IAM. Per ulteriori dettagli, consulta la sezione Ruoli di base.
Anche se Backup e RE supporta i seguenti ruoli di base, ti consigliamo di utilizzare uno dei ruoli predefiniti, se possibile. I ruoli di base includono autorizzazioni generali che si applicano a tutte le tue risorse Google Cloud ; al contrario, i ruoli predefiniti di Backup e RE includono autorizzazioni granulari che si applicano solo a Backup e RE.
| Ruolo IAM di base | Descrizione |
|---|---|
| Editor ( roles/editor) |
Fornisce l'accesso completo a tutte le risorse di Backup e DR. |
| Proprietario ( roles/owner) |
Fornisce l'accesso completo a tutte le risorse di Backup e DR. |
Autorizzazioni IAM per il servizio di Backup e DR
La tabella seguente elenca le autorizzazioni IAM associate al servizio di backup e DR. Le autorizzazioni IAM sono raggruppate in ruoli e tu assegni ruoli a utenti e gruppi.
La tabella seguente elenca la descrizione di ciascuna autorizzazione Backup and RE.
| Nome autorizzazione | Descrizione |
|---|---|
| backupdr.managementServers.manageClones | Fornisce le autorizzazioni per creare e gestire cloni dai backup. |
| backupdr.managementServers.manageLiveClones | Fornisce le autorizzazioni per creare e gestire LiveClone dai backup. |
| backupdr.managementServers.manageMounts | Fornisce le autorizzazioni per creare e gestire i montaggi attivi dai backup. |
| backupdr.managementServers.manageRestores | Fornisce le autorizzazioni necessarie per il ripristino dai backup. |
| backupdr.managementServers.manageBackups | Fornisce le autorizzazioni per eseguire operazioni di backup: Esegui backup ora. |
| backupdr.managementServers.viewSystem | Fornisce l'accesso per visualizzare la configurazione dell'appliance di backup/ripristino. |
| backupdr.managementServers.manageSystem | Fornisce le autorizzazioni per configurare le appliance di backup/recupero e Report Manager. |
| backupdr.managementServers.viewStorage | Fornisci l'accesso per visualizzare le configurazioni di archiviazione e dei pool di dischi. |
| backupdr.managementServers.manageStorage | Fornisce le autorizzazioni per aggiungere, modificare, rimuovere e visualizzare pool di archiviazione e dischi. |
| backupdr.managementServers.viewBackupPlans | Fornisce l'accesso per visualizzare i piani di backup, i modelli di backup e i profili delle risorse. |
| backupdr.managementServers.assignBackupPlans | Fornisce le autorizzazioni per assegnare piani di backup preconfigurati (modelli di backup e profili delle risorse) ad applicazioni o workload. |
| backupdr.managementServers.manageBackupPlans | Fornisce le autorizzazioni per creare, modificare, eliminare, visualizzare e assegnare piani di backup, ovvero modelli di backup e profili delle risorse. |
| backupdr.managementServers.testFailOvers | Fornisce le autorizzazioni per eseguire il failover di test ed eliminare le operazioni di failover di test su un backup StreamSnap remoto. |
| backupdr.managementServers.viewWorkflows | Fornisci l'accesso per visualizzare i flussi di lavoro di backup e DR che automatizzano l'accesso per copiare i dati all'interno del servizio di Backup e DR. |
| backupdr.managementServers.runWorkflows | Fornisce le autorizzazioni per eseguire un flusso di lavoro Backup e DR preconfigurato che automatizza l'accesso per copiare i dati all'interno del servizio Backup e DR. |
| backupdr.managementServers.refreshWorkflows | Fornisce le autorizzazioni per aggiornare un clone creato da un flusso di lavoro di backup di Backup e DR che automatizza l'accesso per copiare i dati all'interno del servizio Backup e DR. |
| backupdr.managementServers.manageWorkflows | Fornisce le autorizzazioni per aggiungere, modificare, rimuovere, eseguire e visualizzare il flusso di lavoro di backup di Backup e DR che automatizza l'accesso per copiare i dati all'interno del servizio di Backup e DR. |
| backupdr.managementServers.manageMirroring | Fornisce le autorizzazioni per eseguire operazioni di failover, sincronizzazione inversa, pulizia, failback, test di failover ed eliminazione del test di failover su un backup StreamSnap remoto. |
| backupdr.managementServers.manageHosts | Fornisce le autorizzazioni per aggiungere, modificare, rimuovere e visualizzare host, macchine fisiche e virtuali |
| backupdr.managementServers.manageApplications | Fornisce le autorizzazioni per gestire tutti gli aspetti delle applicazioni, inclusi gruppi logici e gruppi di coerenza, eseguire backup on demand ed esportare modelli. |
| backupdr.managementServers.manageSensitiveData | Fornisce le autorizzazioni necessarie per contrassegnare applicazioni e backup come dati sensibili o non sensibili. |
| backupdr.managementServers.accessSensitiveData | Fornisce l'accesso ad applicazioni e backup contrassegnati come sensibili. |
| backupdr.managementServers.manageBackupServers | Fornisce le autorizzazioni necessarie per eseguire le API del server di backup tramite la console di gestione. |
| backupdr.managementServers.manageExpiration | Fornisce le autorizzazioni necessarie per far scadere i backup. |
| backupdr.managementServers.access | Fornisce l'accesso alla console di gestione e alle API associate. |
| backupdr.managementServers.onpremUsageUpload | Fornisce l'accesso a tutti gli endpoint necessari per caricare l'utilizzo in un adattatore on-premise. |
| backupdr.managementServers.viewReports | Fornisce l'accesso a Report Manager per eseguire i report e visualizzare o scaricare l'output. |
| backupdr.managementServers.manageJobs | Fornisce le autorizzazioni per annullare i job e modificare la priorità dei job. |
| backupdr.managementServers.manageMigrations | Fornisce le autorizzazioni per gestire la migrazione dei dati montati come passaggio finale di un'operazione di ripristino o clonazione. |
Autorizzazioni richieste per l'utilizzo di CMEK
Per informazioni sulle autorizzazioni richieste per utilizzare CMEK, consulta Chiavi di crittografia gestite dal cliente (CMEK).