Questa pagina descrive i ruoli e le autorizzazioni IAM richiesti per Google Cloud il servizio di Backup e DR. Quando aggiungi nuove entità al progetto, puoi utilizzare una policy Identity and Access Management (IAM) per assegnare all'entità uno o più ruoli IAM. Ogni ruolo IAM contiene autorizzazioni che concedono alle entità l'accesso per eseguire azioni specifiche su risorse specifiche. Per un elenco di riferimento delle autorizzazioni IAM che si applicano al servizio di Backup e DR, vedi Autorizzazioni IAM per il servizio di Backup e DR.
In che modo IAM controlla l'accesso
Se un'entità (un utente, un gruppo o un account di servizio) chiama un' Google Cloud API, deve disporre delle autorizzazioni IAM appropriate per utilizzare la risorsa. Per concedere a un'entità le autorizzazioni richieste, devi assegnarle un ruolo IAM. Scopri di più sulle entità in IAM.
Tipi di ruoli IAM
Il servizio di Backup e DR dispone di ruoli predefiniti che sono autorizzazioni raggruppate da assegnare a diverse entità. Gli utenti possono anche definire ruoli personalizzati che possono avere una combinazione di singole autorizzazioni per concedere l'accesso all'esecuzione di un workflow Backup e DR o di un'azione specifico.
Autorizzazioni IAM
Le autorizzazioni consentono agli utenti di eseguire azioni specifiche su risorse specifiche. Possono essere raggruppate per formare i ruoli. Ogni autorizzazione si riferisce a un'azione specifica che l'utente può eseguire o a cui può accedere.
Autorizzazioni a livello di progetto e di risorsa
Le autorizzazioni possono essere concesse a livello di progetto o di risorsa. Ad esempio, un amministratore di Backup e RE può scegliere di concedere solo determinate autorizzazioni a livello di bucket di archiviazione anziché all'intero progetto, a seconda della sua policy. La concessione di ruoli a livello di risorsa non influisce sui ruoli esistenti concessi a livello di progetto e viceversa.
Ruoli IAM predefiniti per il servizio di Backup e DR
Il servizio di Backup e DR dispone di un insieme di ruoli IAM predefiniti, descritti su questa pagina. Puoi anche creare ruoli personalizzati che contengono sottoinsiemi di autorizzazioni che corrispondono direttamente alle tue esigenze.
La tabella seguente descrive i ruoli IAM associati al servizio di Backup e DR ed elenca le autorizzazioni contenute in ogni ruolo. La descrizione di ogni autorizzazione è riportata nella sezione Autorizzazioni IAM per il servizio di Backup e DR.
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backup and DR AlloyDB Operator( Allows a Backup and DR service account to discover and backup AlloyDB clusters. |
|
Backup and DR Backup Config Viewer Beta( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backupdr Editor( Editor role for backupdr |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Ruoli di base
I ruoli di base sono ruoli a livello di progetto precedenti a IAM. Per ulteriori dettagli, vedi Ruoli di base.
Sebbene Backup e RE supporti i seguenti ruoli di base, ti consigliamo di utilizzare uno dei ruoli predefiniti, quando possibile. I ruoli di base includono autorizzazioni generali che si applicano a tutte le tue Google Cloud risorse; al contrario, i ruoli predefiniti di Backup e RE includono autorizzazioni granulari che si applicano solo a Backup e RE.
| Ruolo IAM di base | Descrizione |
|---|---|
| Editor ( roles/editor) |
Fornisce l'accesso completo a tutte le risorse di Backup e RE. |
| Proprietario ( roles/owner) |
Fornisce l'accesso completo a tutte le risorse di Backup e RE. |
Autorizzazioni IAM per il servizio di Backup e DR
La tabella seguente elenca le autorizzazioni IAM associate al servizio di Backup e DR. Le autorizzazioni IAM sono raggruppate in ruoli e tu assegni i ruoli a utenti e gruppi.
La tabella seguente elenca la descrizione di ogni autorizzazione di Backup e RE.
| Nome autorizzazione | Descrizione |
|---|---|
| backupdr.managementServers.manageClones | Fornisce le autorizzazioni per creare e gestire i cloni dai backup. |
| backupdr.managementServers.manageLiveClones | Fornisce le autorizzazioni per creare e gestire LiveClone dai backup. |
| backupdr.managementServers.manageMounts | Fornisce le autorizzazioni per creare e gestire i montaggi attivi dai backup. |
| backupdr.managementServers.manageRestores | Fornisce le autorizzazioni necessarie per eseguire il ripristino dai backup. |
| backupdr.managementServers.manageBackups | Fornisce le autorizzazioni per eseguire le operazioni di backup: Esegui backup ora. |
| backupdr.managementServers.viewSystem | Fornisce l'accesso per visualizzare la configurazione dell'appliance di backup/ripristino. |
| backupdr.managementServers.manageSystem | Fornisce le autorizzazioni per configurare le appliance di backup/ripristino e il gestore dei report. |
| backupdr.managementServers.viewStorage | Fornisce l'accesso per visualizzare le configurazioni di archiviazione e pool di dischi. |
| backupdr.managementServers.manageStorage | Fornisce le autorizzazioni per aggiungere, modificare, rimuovere e visualizzare l'archiviazione e i pool di dischi. |
| backupdr.managementServers.viewBackupPlans | Fornisce l'accesso per visualizzare i piani di backup: modelli di backup e profili di risorse. |
| backupdr.managementServers.assignBackupPlans | Fornisce le autorizzazioni per assegnare piani di backup preconfigurati (modelli di backup e profili di risorse) ad applicazioni o carichi di lavoro. |
| backupdr.managementServers.manageBackupPlans | Fornisce le autorizzazioni per creare, modificare, eliminare, visualizzare e assegnare piani di backup (modelli di backup e profili di risorse). |
| backupdr.managementServers.testFailOvers | Fornisce le autorizzazioni per eseguire operazioni di test di failover ed eliminare le operazioni di test di failover su un backup StreamSnap remoto. |
| backupdr.managementServers.viewWorkflows | Fornisce l'accesso per visualizzare i flussi di lavoro di backup e DR che automatizzano l'accesso alla copia dei dati all'interno del servizio di Backup e DR. |
| backupdr.managementServers.runWorkflows | Fornisce le autorizzazioni per eseguire un flusso di lavoro di backup e DR preconfigurato che automatizza l'accesso alla copia dei dati all'interno del servizio di Backup e DR. |
| backupdr.managementServers.refreshWorkflows | Fornisce le autorizzazioni per aggiornare un clone creato da un workflow Backup e DR che automatizza l'accesso alla copia dei dati all'interno del servizio di Backup e DR. |
| backupdr.managementServers.manageWorkflows | Fornisce le autorizzazioni per aggiungere, modificare, rimuovere, eseguire e visualizzare il workflow Backup e DR che automatizza l'accesso alla copia dei dati all'interno del servizio di Backup e DR. |
| backupdr.managementServers.manageMirroring | Fornisce le autorizzazioni per eseguire operazioni di failover, syncback, pulizia, failback, test di failover ed eliminazione del test di failover su un backup StreamSnap remoto. |
| backupdr.managementServers.manageHosts | Fornisce le autorizzazioni per aggiungere, modificare, rimuovere e visualizzare gli host (macchine fisiche e virtuali). |
| backupdr.managementServers.manageApplications | Fornisce le autorizzazioni per gestire tutti gli aspetti delle applicazioni, inclusi i gruppi logici e i gruppi di coerenza, eseguire backup on demand ed esportare i modelli. |
| backupdr.managementServers.manageSensitiveData | Fornisce le autorizzazioni necessarie per contrassegnare le applicazioni e i backup come dati sensibili o non sensibili. |
| backupdr.managementServers.accessSensitiveData | Fornisce l'accesso alle applicazioni e ai backup contrassegnati come sensibili. |
| Fornisce le autorizzazioni necessarie per eseguire le API del server di backup tramite la console di gestione dell'appliance. | |
| backupdr.managementServers.manageExpiration | Fornisce le autorizzazioni necessarie per far scadere i backup. |
| Fornisce l'accesso alla console di gestione dell'appliance e alle API associate. | |
| backupdr.managementServers.onpremUsageUpload | Fornisce l'accesso a tutti gli endpoint necessari per caricare l'utilizzo in un adattatore on-premise. |
| backupdr.managementServers.viewReports | Fornisce l'accesso a Report Manager per eseguire i report e visualizzare o scaricare l'output. |
| backupdr.managementServers.manageJobs | Fornisce le autorizzazioni per annullare i job e modificarne la priorità. |
| backupdr.managementServers.manageMigrations | Fornisce le autorizzazioni per gestire la migrazione dei dati montati come passaggio finale di un'operazione di ripristino o clonazione. |
Autorizzazioni richieste per l'utilizzo di CMEK
Per informazioni sulle autorizzazioni richieste per l'utilizzo di CMEK, vedi Chiavi di crittografia gestite dal cliente (CMEK).