בדף הזה מפורטים התפקידים וההרשאות ב-IAM שנדרשים ל-Google Cloud Backup and DR. כשמוסיפים חשבונות משתמשים חדשים לפרויקט, אפשר להשתמש במדיניות ניהול הזהויות והרשאות הגישה (IAM) כדי להקצות לחשבון המשתמש תפקיד אחד או יותר ב-IAM. כל תפקיד ב-IAM מכיל הרשאות שמעניקות לחשבונות המשתמשים גישה לביצוע פעולות ספציפיות במשאבים ספציפיים. רשימה של הרשאות IAM שרלוונטיות ל-Backup and DR מופיעה במאמר הרשאות IAM ל-Backup and DR.
איך IAM שולט בגישה
אם חשבון ראשי – משתמש, קבוצה או חשבון שירות – קורא ל- Google Cloud API, לחשבון הראשי הזה צריכות להיות הרשאות ה-IAM המתאימות לשימוש במשאב. כדי לתת לחשבון משתמש את ההרשאות הנדרשות, מקצים לו תפקיד ב-IAM. מידע נוסף על חשבונות משתמשים ב-IAM
סוגי תפקידים ב-IAM
ל-Backup and DR יש תפקידים מוגדרים מראש שהם חבילות של הרשאות שאפשר להקצות לישויות שונות. המשתמשים יכולים גם להגדיר תפקידים בהתאמה אישית, שיכולים לכלול שילוב של הרשאות ספציפיות כדי להעניק גישה לביצוע תהליך עבודה או פעולה ספציפיים ב-Backup and DR.
הרשאות IAM
הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות על משאבים ספציפיים. אפשר לקבץ אותם כדי ליצור תפקידים. כל הרשאה מתייחסת לפעולה ספציפית שהמשתמש יכול לבצע או לגישה שיש לו.
הרשאות ברמת הפרויקט לעומת הרשאות ברמת המשאב
אפשר להעניק הרשאות ברמת הפרויקט או ברמת המשאב. לדוגמה, אדמין של Backup and DR יכול לבחור להעניק הרשאות מסוימות רק ברמה של קטגוריית אחסון, ולא ברמה של הפרויקט כולו, בהתאם למדיניות שלו. להקצאת תפקידים ברמת המשאב אין השפעה על התפקידים הקיימים שהוקצו ברמת הפרויקט, ולהפך.
תפקידים מוגדרים מראש ב-IAM ל-Backup and DR
ל-Backup and DR יש קבוצה של תפקידי IAM מוגדרים מראש שמתוארים בדף הזה. אפשר גם ליצור תפקידים בהתאמה אישית שכוללים קבוצות משנה של הרשאות שמתאימות בדיוק לצרכים שלכם.
בטבלה הבאה מתוארים התפקידים של IAM שמשויכים ל-Backup and DR, ופירוט של ההרשאות שכלולות בכל תפקיד. תיאור של כל הרשאה מופיע בקטע הרשאות IAM ל-Backup and DR.
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backupdr Editor( Editor role for backupdr |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Backup and DR AlloyDB Operator( Allows a Backup and DR service account to discover and backup AlloyDB clusters. |
|
Backup and DR Backup Config Viewer( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
תפקידים בסיסיים
תפקידים בסיסיים הם תפקידים ברמת הפרויקט שקדמו ל-IAM. פרטים נוספים זמינים במאמר בנושא תפקידים בסיסיים.
למרות ש-Backup and DR תומך בתפקידים הבסיסיים הבאים, מומלץ להשתמש באחד מהתפקידים המוגדרים מראש בכל הזדמנות. תפקידים בסיסיים כוללים הרשאות רחבות שחלות על כל המשאבים שלכם Google Cloud . לעומת זאת, תפקידים מוגדרים מראש ב-Backup and DR כוללים הרשאות מפורטות שחלות רק על Backup and DR.
| תפקיד בסיסי ב-IAM | תיאור |
|---|---|
| עריכה ( roles/editor) |
גישה מלאה לכל המשאבים של Backup and DR. |
| בעלים ( roles/owner) |
גישה מלאה לכל המשאבים של Backup and DR. |
הרשאות IAM ל-Backup and DR
בטבלה הבאה מפורטות ההרשאות של IAM שמשויכות ל-Backup and DR. הרשאות ה-IAM מקובצות לתפקידים, ואפשר להקצות תפקידים למשתמשים ולקבוצות.
בטבלה הבאה מפורט תיאור של כל הרשאה ב-Backup and DR.
| שם ההרשאה | תיאור |
|---|---|
| backupdr.managementServers.manageClones | ההרשאה מאפשרת ליצור ולנהל שיבוטים מגיבויים. |
| backupdr.managementServers.manageLiveClones | ההרשאות מאפשרות ליצור ולנהל שיבוטים של שידורים חיים מגיבויים. |
| backupdr.managementServers.manageMounts | ההרשאה מאפשרת ליצור ולנהל נקודות הרכבה פעילות מגיבויים. |
| backupdr.managementServers.manageRestores | ההרשאות שנדרשות לשחזור מגיבויים. |
| backupdr.managementServers.manageBackups | ההרשאה מאפשרת לבצע פעולות גיבוי: גיבוי עכשיו. |
| backupdr.managementServers.viewSystem | גישה לצפייה בהגדרות של מכשיר לגיבוי או לשחזור. |
| backupdr.managementServers.manageSystem | ההרשאה מאפשרת להגדיר מכשירי גיבוי ושחזור ולדווח על ניהול. |
| backupdr.managementServers.viewStorage | מתן גישה לצפייה בהגדרות של מאגרי אחסון ודיסקים. |
| backupdr.managementServers.manageStorage | ההרשאה מאפשרת להוסיף, לשנות, להסיר ולצפות במאגרי אחסון ובמאגרי דיסקים. |
| backupdr.managementServers.viewBackupPlans | ההרשאה מאפשרת גישה לצפייה בתוכניות גיבוי – תבניות גיבוי ופרופילים של משאבים. |
| backupdr.managementServers.assignBackupPlans | ההרשאה מאפשרת להקצות תוכניות גיבוי שהוגדרו מראש – תבניות גיבוי ופרופילי משאבים – לאפליקציות או לעומסי עבודה. |
| backupdr.managementServers.manageBackupPlans | ההרשאה הזו מאפשרת ליצור, לשנות, למחוק, להציג ולהקצות תוכניות גיבוי – תבניות גיבוי ופרופילים של משאבים. |
| backupdr.managementServers.testFailOvers | ההרשאה מאפשרת לבצע פעולות של מעבר לגיבוי במקרה של כשל בבדיקה ומחיקה של מעבר לגיבוי במקרה של כשל בבדיקה בגיבוי StreamSnap מרוחק. |
| backupdr.managementServers.viewWorkflows | מתן גישה לצפייה בגיבויים של תהליכי עבודה ב-Backup and DR שמבצעים אוטומציה של הגישה להעתקת נתונים ב-Backup and DR. |
| backupdr.managementServers.runWorkflows | ההרשאה מאפשרת להפעיל תהליכי עבודה מוגדרים מראש של Backup and DR, שמבצעים אוטומטית גישה להעתקת נתונים ב-Backup and DR. |
| backupdr.managementServers.refreshWorkflows | הכלי מקבל הרשאות לרענן שיבוט שנוצר על ידי גיבוי של Backup and DR. תהליך העבודה הזה מאפשר גישה אוטומטית להעתקת נתונים ב-Backup and DR. |
| backupdr.managementServers.manageWorkflows | ההרשאה מאפשרת להוסיף, לשנות, להסיר, להפעיל ולצפות בתהליך העבודה של Backup and DR שמבצע אוטומציה של הגישה להעתקת נתונים ב-Backup and DR. |
| backupdr.managementServers.manageMirroring | ההרשאות מאפשרות לבצע פעולות של מעבר לגיבוי, סנכרון חוזר, ניקוי, חזרה מגיבוי, בדיקת מעבר לגיבוי ומחיקת בדיקת מעבר לגיבוי בגיבוי StreamSnap מרוחק. |
| backupdr.managementServers.manageHosts | ההרשאה מאפשרת להוסיף, לשנות, להסיר ולצפות במארחים – מכונות פיזיות ווירטואליות |
| backupdr.managementServers.manageApplications | ההרשאה מאפשרת לנהל את כל ההיבטים של האפליקציות, כולל קבוצות לוגיות וקבוצות עקביות, להפעיל גיבויים לפי דרישה ולייצא תבניות. |
| backupdr.managementServers.manageSensitiveData | מספק הרשאות שנדרשות כדי לסמן אפליקציות וגיבויים כנתונים רגישים או לא רגישים. |
| backupdr.managementServers.accessSensitiveData | ההרשאה הזו מאפשרת גישה לאפליקציות ולגיבויים שמסומנים כרגישים. |
| ההרשאות שנדרשות להפעלת ממשקי API של שרת הגיבוי דרך מסוף ניהול הציוד. | |
| backupdr.managementServers.manageExpiration | ההרשאות שנדרשות כדי להגדיר תאריך תפוגה לגיבויים. |
| מספק גישה למסוף הניהול של המכשיר ולממשקי API שמשויכים אליו. | |
| backupdr.managementServers.onpremUsageUpload | מספק גישה לכל נקודות הקצה שנדרשות להעלאת נתוני השימוש למתאם מקומי. |
| backupdr.managementServers.viewReports | גישה למרכז הדוחות כדי להריץ דוחות ולצפות בתוצאות או להוריד אותן. |
| backupdr.managementServers.manageJobs | ההרשאה מאפשרת לבטל עבודות ולשנות את העדיפות שלהן. |
| backupdr.managementServers.manageMigrations | ההרשאה מאפשרת לנהל את ההעברה של נתונים שמוצמדים כשלב סופי בפעולת שחזור או שיבוט. |
הרשאות שנדרשות לשימוש ב-CMEK
למידע על ההרשאות שנדרשות לשימוש ב-CMEK, אפשר לעיין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).