Auf dieser Seite werden die IAM-Rollen und Berechtigungen beschrieben, die für denGoogle Cloud Backup and DR Service erforderlich sind. Wenn Sie Ihrem Projekt neue Principals hinzufügen, können Sie diesem Principal mithilfe einer IAM-Richtlinie (Identity and Access Management) eine oder mehrere IAM-Rollen zuweisen. Jede IAM-Rolle enthält Berechtigungen, die den Hauptkonten Zugriff auf bestimmte Ressourcen gewähren, damit sie bestimmte Aktionen ausführen können. Eine Referenzliste der IAM-Berechtigungen, die für den Backup and DR Service gelten, finden Sie unter IAM-Berechtigungen für den Backup and DR Service.
So steuert IAM den Zugriff
Wenn ein Hauptkonto (ein Nutzer, eine Gruppe oder ein Dienstkonto) eine Google Cloud API aufruft, muss dieses Hauptkonto die entsprechenden IAM-Berechtigungen für die Verwendung der Ressource haben. Um einem Hauptkonto die erforderlichen Berechtigungen zu gewähren, weisen Sie dem Hauptkonto eine IAM-Rolle zu. Weitere Informationen zu Hauptkonten in IAM
Arten von IAM-Rollen
Für den Backup- und DR-Dienst gibt es vordefinierte Rollen, die gebündelte Berechtigungen enthalten, die verschiedenen Prinzipien zugewiesen werden können. Nutzer können auch benutzerdefinierte Rollen definieren, die eine Kombination aus einzelnen Berechtigungen enthalten können, um Zugriff auf einen bestimmten Backup- und DR-Workflow oder eine bestimmte Aktion zu gewähren.
IAM-Berechtigungen
Mit Berechtigungen werden Nutzer autorisiert, bestimmte Aktionen für bestimmte Ressourcen durchzuführen. Sie können zu Rollen zusammengefasst werden. Jede Berechtigung bezieht sich auf eine bestimmte Aktion, die der Nutzer ausführen kann, oder auf einen bestimmten Zugriff, den er hat.
Berechtigungen auf Projektebene oder auf Ressourcenebene
Berechtigungen können auf Projekt- oder Ressourcenebene erteilt werden. Ein Backup and DR-Administrator kann beispielsweise je nach Richtlinie nur bestimmte Berechtigungen auf Speicherebene anstelle des gesamten Projekts gewähren. Das Zuweisen von Rollen auf Ressourcenebene hat keine Auswirkungen auf vorhandene Rollen, die Sie auf Projektebene gewährt haben, und umgekehrt.
Vordefinierte IAM-Rollen für den Backup- und DR-Dienst
Der Backup and DR Service bietet eine Reihe vordefinierter IAM-Rollen, die auf dieser Seite beschrieben werden. Sie können auch benutzerdefinierte Rollen erstellen, die Teilmengen von Berechtigungen enthalten, die sich direkt Ihren Anforderungen zuordnen lassen.
In der folgenden Tabelle werden IAM-Rollen beschrieben, die mit dem Backup and DR Service verknüpft sind, sowie die Berechtigungen aufgeführt, die zu jeder Rolle gehören. Die Beschreibung für jede Berechtigung finden Sie im Abschnitt IAM-Berechtigung für Backup and DR Service.
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backup and DR Backup Config Viewer Beta( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator Beta( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator Beta( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Einfache Rollen
Einfache Rollen sind Rollen auf Projektebene aus der Zeit vor IAM. Weitere Informationen finden Sie unter Einfache Rollen.
Obwohl Backup and DR die folgenden einfachen Rollen unterstützt, sollten Sie nach Möglichkeit eine der vordefinierten Rollen verwenden. Einfache Rollen umfassen allgemeine Berechtigungen, die für alle Ihre Google Cloud -Ressourcen gelten. Im Gegensatz dazu enthalten die vordefinierten Rollen von Backup and DR fein abgestufte Berechtigungen, die nur für Backup and DR gelten.
| Einfache IAM-Rolle | Beschreibung |
|---|---|
| Bearbeiter ( roles/editor) |
Gewährt vollständigen Zugriff auf alle Sicherungs- und Notfallwiederherstellungsressourcen. |
| Inhaber ( roles/owner) |
Gewährt vollständigen Zugriff auf alle Sicherungs- und Notfallwiederherstellungsressourcen. |
IAM-Berechtigungen für den Backup- und DR-Dienst
In der folgenden Tabelle sind die IAM-Berechtigungen aufgeführt, die mit dem Backup and DR-Dienst verknüpft sind. IAM-Berechtigungen sind in Rollen gruppiert und Sie weisen Nutzern und Gruppen Rollen zu.
In der folgenden Tabelle finden Sie eine Beschreibung der einzelnen Backup & DR-Berechtigungen.
| Name der Berechtigung | Beschreibung |
|---|---|
| backupdr.managementServers.manageClones | Berechtigungen zum Erstellen und Verwalten von Klonen aus Sicherungen. |
| backupdr.managementServers.manageLiveClones | Berechtigungen zum Erstellen und Verwalten von LiveClones aus Sicherungen. |
| backupdr.managementServers.manageMounts | Ermöglicht das Erstellen und Verwalten aktiver Bereitstellungen aus Sicherungen. |
| backupdr.managementServers.manageRestores | Gewährt die Berechtigungen, die zum Wiederherstellen aus Sicherungen erforderlich sind. |
| backupdr.managementServers.manageBackups | Gewährt Berechtigungen zum Ausführen von Sicherungsvorgängen: „Jetzt sichern“. |
| backupdr.managementServers.viewSystem | Ermöglicht den Zugriff auf die Konfiguration der Sicherungs-/Wiederherstellungs-Appliance. |
| backupdr.managementServers.manageSystem | Berechtigungen zum Konfigurieren von Sicherungs-/Wiederherstellungs-Appliances und zum Melden von Managern. |
| backupdr.managementServers.viewStorage | Zugriff zum Aufrufen von Speicher- und Festplattenpoolkonfigurationen gewähren |
| backupdr.managementServers.manageStorage | Berechtigungen zum Hinzufügen, Ändern, Entfernen und Anzeigen von Speicher- und Festplattenpools. |
| backupdr.managementServers.viewBackupPlans | Ermöglicht den Zugriff zum Aufrufen von Sicherungsplänen – Sicherungsvorlagen und Ressourcenprofilen. |
| backupdr.managementServers.assignBackupPlans | Bietet Berechtigungen zum Zuweisen vorkonfigurierter Sicherungspläne – Sicherungsvorlagen und Ressourcenprofile – zu Anwendungen oder Arbeitslasten. |
| backupdr.managementServers.manageBackupPlans | Berechtigungen zum Erstellen, Ändern, Löschen, Aufrufen und Zuweisen von Sicherungsplänen – Sicherungsvorlagen und Ressourcenprofilen. |
| backupdr.managementServers.testFailOvers | Berechtigungen zum Ausführen von Test-Failover-Vorgängen und zum Löschen von Test-Failover-Vorgängen für eine StreamSnap-Sicherung auf einem Remote-Server. |
| backupdr.managementServers.viewWorkflows | Gewährt Zugriff zum Aufrufen von Backup- und DR-Workflows, die den Zugriff zum Kopieren von Daten im Backup- und DR-Dienst automatisieren. |
| backupdr.managementServers.runWorkflows | Bietet Berechtigungen zum Ausführen eines vorkonfigurierten Backup and DR-Workflows, der den Zugriff zum Kopieren von Daten im Backup and DR-Dienst automatisiert. |
| backupdr.managementServers.refreshWorkflows | Bietet Berechtigungen zum Aktualisieren eines Klons, der von einem Backup- und DR-Workflow erstellt wurde, der den Zugriff zum Kopieren von Daten im Backup- und DR-Dienst automatisiert. |
| backupdr.managementServers.manageWorkflows | Bietet Berechtigungen zum Hinzufügen, Ändern, Entfernen, Ausführen und Aufrufen von Backup- und DR-Workflows, die den Zugriff auf Kopierdaten im Backup- und DR-Dienst automatisieren. |
| backupdr.managementServers.manageMirroring | Berechtigungen zum Ausführen von Failover-, Syncback-, Bereinigungs-, Failback-, Test-Failover- und Test-Failover-Löschvorgängen für eine StreamSnap-Sicherung auf einem Remote-Server. |
| backupdr.managementServers.manageHosts | Berechtigungen zum Hinzufügen, Ändern, Entfernen und Anzeigen von Hosts – physischen und virtuellen Maschinen |
| backupdr.managementServers.manageApplications | Bietet Berechtigungen zum Verwalten aller Aspekte von Anwendungen, einschließlich logischer Gruppen und Konsistenzgruppen, zum Ausführen von On-Demand-Sicherungen und zum Exportieren von Vorlagen. |
| backupdr.managementServers.manageSensitiveData | Ermöglicht das Markieren von Anwendungen und Sicherungen als vertrauliche oder nicht vertrauliche Daten. |
| backupdr.managementServers.accessSensitiveData | Ermöglicht den Zugriff auf als vertraulich gekennzeichnete Anwendungen und Back-ups. |
| backupdr.managementServers.manageBackupServers | Gewährt die Berechtigungen, die zum Ausführen von Backup Server APIs über die Verwaltungskonsole erforderlich sind. |
| backupdr.managementServers.manageExpiration | Gewährt die erforderlichen Berechtigungen zum Ablauf von Sicherungen. |
| backupdr.managementServers.access | Ermöglicht Zugriff auf die Verwaltungskonsole und zugehörige APIs. |
| backupdr.managementServers.onpremUsageUpload | Bietet Zugriff auf alle Endpunkte, die zum Hochladen der Nutzung auf einen lokalen Adapter erforderlich sind. |
| backupdr.managementServers.viewReports | Bietet Zugriff auf den Report Manager, um Berichte zu erstellen und die Ausgabe anzusehen oder herunterzuladen. |
| backupdr.managementServers.manageJobs | Berechtigungen zum Abbrechen von Jobs und Ändern der Jobpriorität. |
| backupdr.managementServers.manageMigrations | Berechtigungen zum Verwalten der Migration von bereitgestellten Daten als letzten Schritt eines Wiederherstellungs- oder Klonvorgangs. |
Berechtigungen, die für die Verwendung von CMEK erforderlich sind
Informationen zu den Berechtigungen, die für die Verwendung von CMEK erforderlich sind, finden Sie unter Vom Kunden verwaltete Verschlüsselungsschlüssel (CMEK).