Esta página descreve os papéis e as permissões do IAM necessários para Google Cloud o Backup e DR. Ao adicionar novos principais ao seu projeto, é possível usar uma política de gerenciamento de identidade e acesso (IAM) para conceder a esse principal um ou mais papéis do IAM. Cada papel do IAM contém permissões que concedem aos principais acesso para realizar ações específicas em recursos específicos. Para uma lista de referência das permissões de IAM que se aplicam ao Backup e DR, consulte Permissões do IAM para o Backup e DR.
Como o IAM controla o acesso
Se um principal (um usuário, grupo ou conta de serviço) chamar uma Google Cloud API, ele precisará ter as permissões apropriadas do IAM para usar o recurso. Para conceder as permissões necessárias a um principal, atribua um papel do IAM a ele. Saiba mais sobre os principais no IAM.
Tipos de papéis do IAM
O Backup e DR tem papéis predefinidos que são permissões agrupadas para serem atribuídas a diferentes princípios. Os usuários também podem definir papéis personalizados que podem ter uma combinação de permissões individuais para conceder acesso à execução de um fluxo de trabalho ou ação específica do Backup e DR.
Permissões do IAM
Com elas, os usuários podem realizar ações específicas em recursos específicos. Elas podem ser agrupadas para formar papéis. Cada permissão se refere a uma ação específica que o usuário pode realizar ou ao acesso que ele tem.
Permissões no nível do projeto e do recurso
As permissões podem ser concedidas no nível do projeto ou do recurso. Por exemplo, um administrador de Backup e DR pode optar por conceder apenas determinadas permissões no nível de um bucket do Cloud Storage em vez de todo o projeto, dependendo da política. A concessão de papéis no nível do recurso não afeta os papéis concedidos no nível do projeto e vice-versa.
Papéis predefinidos do IAM para o Backup e DR
O Backup e DR tem um conjunto de papéis predefinidos do IAM que são descritos nesta página. Também é possível criar papéis personalizados que contenham subconjuntos de permissões mapeadas diretamente para suas necessidades.
A tabela a seguir descreve papéis do IAM associados ao Backup e DR e lista as permissões que estão contidas em cada papel. A descrição de cada permissão está listada na seção Permissão do IAM para o Backup e DR.
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backupdr Editor( Editor role for backupdr |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Backup and DR AlloyDB Operator( Allows a Backup and DR service account to discover and backup AlloyDB clusters. |
|
Backup and DR Backup Config Viewer( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
Papéis básicos
Papéis básicos são aqueles para envolvidos no projeto que antecedem o IAM. Consulte Papéis básicos para mais detalhes.
Embora o Backup e DR seja compatível com os papéis básicos a seguir, use um dos papéis predefinidos sempre que possível. Os papéis básicos incluem permissões amplas que se aplicam a todos os seus Google Cloud recursos. Por outro lado, os papéis predefinidos do Backup e DR incluem permissões refinadas que se aplicam somente ao Backup e DR.
| Papel do IAM básico | Descrição |
|---|---|
| Editor ( roles/editor) |
Dá acesso total a todos os recursos de Backup e DR. |
| Proprietário ( roles/owner) |
Dá acesso total a todos os recursos de Backup e DR. |
Permissões do IAM para o Backup e DR
A tabela a seguir lista as permissões do IAM associadas ao Backup e DR. As permissões do IAM são agrupadas em papéis, e você atribui papéis a usuários e grupos.
A tabela a seguir lista a descrição de cada permissão do Backup e DR.
| Nome da permissão | Descrição |
|---|---|
| backupdr.managementServers.manageClones | Concede permissões para criar e gerenciar clones de backups. |
| backupdr.managementServers.manageLiveClones | Concede permissões para criar e gerenciar LiveClones de backups. |
| backupdr.managementServers.manageMounts | Concede permissões para criar e gerenciar montagens ativas de backups. |
| backupdr.managementServers.manageRestores | Concede as permissões necessárias para restaurar de backups. |
| backupdr.managementServers.manageBackups | Concede permissões para realizar operações de backup: Backup agora. |
| backupdr.managementServers.viewSystem | Concede acesso para visualizar a configuração do dispositivo de backup/recuperação. |
| backupdr.managementServers.manageSystem | Concede permissões para configurar dispositivos de backup/recuperação e o gerenciador de relatórios. |
| backupdr.managementServers.viewStorage | Concede acesso para visualizar configurações de armazenamento e pool de discos. |
| backupdr.managementServers.manageStorage | Concede permissões para adicionar, modificar, remover e visualizar armazenamento e pools de discos. |
| backupdr.managementServers.viewBackupPlans | Concede acesso para visualizar planos de backup: modelos de backup e perfis de recursos. |
| backupdr.managementServers.assignBackupPlans | Concede permissões para atribuir planos de backup pré-configurados (modelos de backup e perfis de recursos) a aplicativos ou cargas de trabalho. |
| backupdr.managementServers.manageBackupPlans | Concede permissões para criar, modificar, excluir, visualizar e atribuir planos de backup: modelos de backup e perfis de recursos. |
| backupdr.managementServers.testFailOvers | Concede permissões para realizar testes de failover e excluir operações de teste de failover em um backup remoto do StreamSnap. |
| backupdr.managementServers.viewWorkflows | Concede acesso para visualizar fluxos de trabalho de backup e DR que automatizam o acesso para copiar dados no Backup e DR. |
| backupdr.managementServers.runWorkflows | Concede permissões para executar um fluxo de trabalho pré-configurado de backup e DR que automatiza o acesso para copiar dados no Backup e DR. |
| backupdr.managementServers.refreshWorkflows | Concede permissões para atualizar um clone criado por um fluxo de trabalho de backup e DR que automatiza o acesso para copiar dados no Backup e DR. |
| backupdr.managementServers.manageWorkflows | Concede permissões para adicionar, modificar, remover, executar e visualizar fluxos de trabalho de backup e DR que automatizam o acesso para copiar dados no Backup e DR. |
| backupdr.managementServers.manageMirroring | Concede permissões para realizar operações de failover, syncback, limpeza, failback, teste de failover e exclusão de teste de failover em um backup remoto do StreamSnap. |
| backupdr.managementServers.manageHosts | Concede permissões para adicionar, modificar, remover e visualizar hosts (máquinas físicas e virtuais). |
| backupdr.managementServers.manageApplications | Concede permissões para gerenciar todos os aspectos dos aplicativos, incluindo grupos lógicos e de consistência, executar backups sob demanda e exportar modelos. |
| backupdr.managementServers.manageSensitiveData | Concede as permissões necessárias para marcar aplicativos e backups como dados sensíveis ou não sensíveis. |
| backupdr.managementServers.accessSensitiveData | Concede acesso a aplicativos e backups marcados como sensíveis. |
| Concede as permissões necessárias para executar APIs do servidor de backup pelo console de gerenciamento do dispositivo. | |
| backupdr.managementServers.manageExpiration | Concede as permissões necessárias para expirar backups. |
| Concede acesso ao console de gerenciamento do dispositivo e às APIs associadas. | |
| backupdr.managementServers.onpremUsageUpload | Concede acesso a todos os endpoints necessários para fazer upload do uso para um adaptador on-premise. |
| backupdr.managementServers.viewReports | Concede acesso ao gerenciador de relatórios para executar relatórios e visualizar ou fazer o download da saída. |
| backupdr.managementServers.manageJobs | Concede permissões para cancelar jobs e modificar a prioridade deles. |
| backupdr.managementServers.manageMigrations | Concede permissões para gerenciar a migração de dados montados como uma etapa final em uma operação de restauração ou clonagem. |
Permissões necessárias para usar a CMEK
Para informações sobre as permissões necessárias para usar a CMEK, consulte Chaves de criptografia gerenciadas pelo cliente (CMEK).