בדף הזה מפורטים התפקידים וההרשאות ב-IAM שנדרשים לשימוש בGoogle Cloud שירות Backup and DR. כשמוסיפים חשבונות משתמשים חדשים לפרויקט, אפשר להשתמש במדיניות ניהול זהויות והרשאות גישה (IAM) כדי להקצות לחשבון המשתמש תפקיד אחד או יותר ב-IAM. כל תפקיד IAM מכיל הרשאות שמעניקות לחשבונות המשתמשים גישה לביצוע פעולות ספציפיות במשאבים ספציפיים. רשימה של הרשאות IAM שרלוונטיות לשירות Backup and DR מופיעה במאמר הרשאות IAM לשירות Backup and DR.
איך IAM שולט בגישה
אם חשבון ראשי – משתמש, קבוצה או חשבון שירות – קורא ל- Google Cloud API, לחשבון הראשי הזה צריכות להיות הרשאות ה-IAM המתאימות לשימוש במשאב. כדי לתת לחשבון משתמש את ההרשאות הנדרשות, מקצים לו תפקיד ב-IAM. מידע נוסף על חשבונות משתמשים ב-IAM
סוגי תפקידים ב-IAM
לשירות Backup and DR יש תפקידים מוגדרים מראש שהם חבילות של הרשאות שאפשר להקצות לישויות שונות. המשתמשים יכולים גם להגדיר תפקידים בהתאמה אישית, שיכולים לכלול שילוב של הרשאות ספציפיות כדי לתת גישה לביצוע תהליך עבודה או פעולה ספציפיים של Backup and DR.
הרשאות IAM
הרשאות מאפשרות למשתמשים לבצע פעולות ספציפיות במשאבים ספציפיים. אפשר לקבץ אותם כדי ליצור תפקידים. כל הרשאה מתייחסת לפעולה ספציפית שהמשתמש יכול לבצע או לגישה שיש לו.
הרשאות ברמת הפרויקט לעומת הרשאות ברמת המשאב
אפשר להעניק הרשאות ברמת הפרויקט או ברמת המשאב. לדוגמה, אדמין של Backup and DR יכול לבחור להעניק הרשאות מסוימות רק ברמה של קטגוריית אחסון, ולא ברמה של הפרויקט כולו, בהתאם למדיניות שלו. להקצאת תפקידים ברמת המשאב אין השפעה על התפקידים הקיימים שהוקצו ברמת הפרויקט, ולהפך.
תפקידים מוגדרים מראש ב-IAM לשירות Backup and DR
לשירות Backup and DR יש קבוצה של תפקידי IAM מוגדרים מראש שמפורטים בדף הזה. אפשר גם ליצור תפקידים בהתאמה אישית שכוללים קבוצות משנה של הרשאות שמתאימות בדיוק לצרכים שלכם.
בטבלה הבאה מתוארים התפקידים של IAM שמשויכים ל-Backup and DR Service, ופירוט של ההרשאות שכלולות בכל תפקיד. תיאור של כל הרשאה מופיע בקטע הרשאות IAM לשירות Backup and DR.
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backupdr Editor( Editor role for backupdr |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Backup and DR AlloyDB Operator( Allows a Backup and DR service account to discover and backup AlloyDB clusters. |
|
Backup and DR Backup Config Viewer( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
תפקידים בסיסיים
תפקידים בסיסיים הם תפקידים ברמת הפרויקט שקדמו ל-IAM. פרטים נוספים זמינים במאמר בנושא תפקידים בסיסיים.
למרות ש-Backup and DR תומך בתפקידים הבסיסיים הבאים, מומלץ להשתמש באחד מהתפקידים המוגדרים מראש בכל הזדמנות. תפקידים בסיסיים כוללים הרשאות רחבות שחלות על כל המשאבים שלכם. לעומת זאת, תפקידים מוגדרים מראש ב-Backup and DR כוללים הרשאות מפורטות שחלות רק על Backup and DR. Google Cloud
| תפקיד בסיסי ב-IAM | תיאור |
|---|---|
| עריכה ( roles/editor) |
גישה מלאה לכל המשאבים של Backup and DR. |
| בעלים ( roles/owner) |
גישה מלאה לכל המשאבים של Backup and DR. |
הרשאות IAM לשירות Backup and DR
בטבלה הבאה מפורטות ההרשאות של IAM שמשויכות לשירות Backup and DR. הרשאות ה-IAM מקובצות לתפקידים, ואפשר להקצות תפקידים למשתמשים ולקבוצות.
בטבלה הבאה מפורט תיאור של כל הרשאה ב-Backup and DR.
| שם ההרשאה | תיאור |
|---|---|
| backupdr.managementServers.manageClones | ההרשאה מאפשרת ליצור שיבוטים מגיבויים ולנהל אותם. |
| backupdr.managementServers.manageLiveClones | ההרשאות מאפשרות ליצור ולנהל שיבוטים של שידורים חיים מגיבויים. |
| backupdr.managementServers.manageMounts | ההרשאה מאפשרת ליצור ולנהל נקודות הרכבה פעילות מגיבויים. |
| backupdr.managementServers.manageRestores | ההרשאות שנדרשות לשחזור מגיבויים. |
| backupdr.managementServers.manageBackups | ההרשאה מאפשרת לבצע פעולות גיבוי: גיבוי עכשיו. |
| backupdr.managementServers.viewSystem | מאפשר גישה לצפייה בהגדרות של מכשיר לגיבוי או לשחזור. |
| backupdr.managementServers.manageSystem | ההרשאה מאפשרת להגדיר מכשירי גיבוי ושחזור ולדווח על ניהול. |
| backupdr.managementServers.viewStorage | מתן גישה לצפייה בהגדרות של אחסון ומאגרי דיסקים. |
| backupdr.managementServers.manageStorage | ההרשאה מאפשרת להוסיף, לשנות, להסיר ולצפות במאגרי אחסון ובמאגרי דיסקים. |
| backupdr.managementServers.viewBackupPlans | ההרשאה מאפשרת גישה לצפייה בתוכניות גיבוי – תבניות גיבוי ופרופילים של משאבים. |
| backupdr.managementServers.assignBackupPlans | ההרשאה מאפשרת להקצות תוכניות גיבוי שהוגדרו מראש – תבניות גיבוי ופרופילי משאבים – לאפליקציות או לעומסי עבודה. |
| backupdr.managementServers.manageBackupPlans | ההרשאות שניתנות מאפשרות ליצור, לשנות, למחוק, להציג ולהקצות תוכניות גיבוי – תבניות גיבוי ופרופילי משאבים. |
| backupdr.managementServers.testFailOvers | הרשאות לביצוע פעולות של בדיקת מעבר לגיבוי ולמחיקת פעולות של בדיקת מעבר לגיבוי בגיבוי StreamSnap מרוחק. |
| backupdr.managementServers.viewWorkflows | מתן גישה לצפייה בגיבויים של תהליכי עבודה של Backup and DR שמאפשרים גישה אוטומטית להעתקת נתונים בשירות Backup and DR. |
| backupdr.managementServers.runWorkflows | ההרשאה מאפשרת להפעיל תהליכי עבודה שהוגדרו מראש ב-Backup and DR, שמבצעים אוטומטית גישה להעתקת נתונים בשירות Backup and DR. |
| backupdr.managementServers.refreshWorkflows | ההרשאה מאפשרת לרענן שיבוט שנוצר על ידי גיבוי של תהליך Backup and DR, שמבצע אוטומציה של הגישה להעתקת נתונים בתוך שירות Backup and DR. |
| backupdr.managementServers.manageWorkflows | ההרשאות מאפשרות להוסיף, לשנות, להסיר, להפעיל ולצפות בתהליך העבודה של הגיבוי והשחזור, שמבצע אוטומציה של הגישה להעתקת נתונים בשירות Backup and DR. |
| backupdr.managementServers.manageMirroring | ההרשאות מאפשרות לבצע פעולות של מעבר לגיבוי, סנכרון חוזר, ניקוי, חזרה מגיבוי, בדיקת מעבר לגיבוי ומחיקת בדיקת מעבר לגיבוי בגיבוי StreamSnap מרוחק. |
| backupdr.managementServers.manageHosts | ההרשאה מאפשרת להוסיף, לשנות, להסיר ולצפות במארחים – מכונות פיזיות ווירטואליות |
| backupdr.managementServers.manageApplications | מעניקה הרשאות לניהול כל ההיבטים של האפליקציות, כולל קבוצות לוגיות וקבוצות עקביות, הפעלת גיבויים לפי דרישה וייצוא תבניות. |
| backupdr.managementServers.manageSensitiveData | מספק הרשאות שנדרשות כדי לסמן אפליקציות וגיבויים כנתונים רגישים או לא רגישים. |
| backupdr.managementServers.accessSensitiveData | ההרשאה הזו מאפשרת גישה לאפליקציות ולגיבויים שמסומנים כרגישים. |
| ההרשאות שנדרשות להפעלת ממשקי API של שרת הגיבוי דרך מסוף ניהול הציוד. | |
| backupdr.managementServers.manageExpiration | ההרשאות שנדרשות כדי להגדיר תאריך תפוגה לגיבויים. |
| מספק גישה למסוף הניהול של המכשיר ולממשקי API שמשויכים אליו. | |
| backupdr.managementServers.onpremUsageUpload | מספק גישה לכל נקודות הקצה שנדרשות להעלאת נתוני השימוש למתאם מקומי. |
| backupdr.managementServers.viewReports | גישה למרכז הדוחות כדי להריץ דוחות ולצפות בתוצאות או להוריד אותן. |
| backupdr.managementServers.manageJobs | ההרשאה מאפשרת לבטל עבודות ולשנות את העדיפות שלהן. |
| backupdr.managementServers.manageMigrations | ההרשאה מאפשרת לנהל את ההעברה של נתונים שמועברים כשלב סופי בפעולת שחזור או שיבוט. |
הרשאות שנדרשות לשימוש ב-CMEK
למידע על ההרשאות שנדרשות לשימוש ב-CMEK, אפשר לעיין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).