Esta página lista as autorizações e as funções do IAM necessárias para fazer uma cópia de segurança, montar e restaurar uma instância do Compute Engine.
Funções e autorizações do IAM
Para fazer uma cópia de segurança, montar e restaurar uma instância, tem de atribuir a função
Backup and DR Compute Engine Operatorà conta de serviço do dispositivo de cópia de segurança/recuperação ou criar uma função personalizada e atribuir todas as autorizações indicadas nesta página.
A lista seguinte apresenta as autorizações predefinidas da IAM do Compute Engine necessárias para fazer uma cópia de segurança, montar e restaurar instâncias do Compute Engine.
Faça uma cópia de segurança da instância do Compute Engine
compute.disks.createSnapshotcompute.disks.getcompute.instances.listcompute.instances.setLabelscompute.regions.getcompute.regionOperations.getcompute.snapshots.createcompute.snapshots.deletecompute.snapshots.getcompute.snapshots.setLabelscompute.snapshots.useReadOnlycompute.zones.listcompute.zoneOperations.getiam.serviceAccounts.actAsiam.serviceAccounts.getiam.serviceAccounts.listresourcemanager.projects.getresourcemanager.projects.list
Montagem na instância do Compute Engine existente
compute.disks.createcompute.disks.deletecompute.disks.getcompute.disks.usecompute.diskTypes.getcompute.diskTypes.listcompute.images.createcompute.images.deletecompute.images.getcompute.images.useReadOnlycompute.instances.attachDiskcompute.instances.createcompute.instances.deletecompute.instances.detachDiskcompute.instances.getcompute.instances.listcompute.instances.setMetadatacompute.regions.getcompute.regions.listcompute.regionOperations.getcompute.zones.listiam.serviceAccounts.actAsiam.serviceAccounts.getiam.serviceAccounts.listresourcemanager.projects.get
Montar na nova instância do Compute Engine e restaurar a instância
compute.addresses.listcompute.diskTypes.getcompute.diskTypes.listcompute.disks.createcompute.disks.createSnapshotcompute.disks.deletecompute.disks.getcompute.disks.setLabelscompute.disks.usecompute.firewalls.listcompute.globalOperations.getcompute.images.createcompute.images.deletecompute.images.getcompute.images.useReadOnlycompute.instances.attachDiskcompute.instances.createcompute.instances.deletecompute.instances.detachDiskcompute.instances.getcompute.instances.listcompute.instances.setLabelscompute.instances.setMetadatacompute.instances.setServiceAccountcompute.instances.setTagscompute.instances.startcompute.instances.stopcompute.machineTypes.getcompute.machineTypes.listcompute.networks.listcompute.nodeGroups.listcompute.nodeGroups.getcompute.nodeTemplates.getcompute.projects.getcompute.regions.getcompute.regionOperations.getcompute.snapshots.createcompute.snapshots.getcompute.snapshots.setLabelscompute.snapshots.useReadOnlycompute.subnetworks.listcompute.subnetworks.usecompute.subnetworks.useExternalIpcompute.zoneOperations.getcompute.zones.listiam.serviceAccounts.actAsiam.serviceAccounts.getiam.serviceAccounts.listresourcemanager.projects.get
Autorizações para montar a instância do Compute Engine com chaves de encriptação geridas pelo cliente
Para montar uma imagem de cópia de segurança do Compute Engine como uma instância do Compute Engine existente ou nova, em que o disco de origem está a usar chaves de encriptação geridas pelo cliente (CMEK), tem de copiar o nome da conta de serviço do agente de serviço do Compute Engine do projeto de destino, adicioná-lo ao projeto de origem e atribuir a função CryptoKey Encrypter/Decrypter detalhada da seguinte forma.
Siga as instruções abaixo para adicionar autorizações quando usar as CMEK:
- No menu pendente Projeto, selecione o projeto de destino.
- No menu de navegação do lado esquerdo, aceda a IAM e administrador > IAM
- Selecione Incluir concessões de funções fornecidas pela Google.
- Encontre a conta de serviço do agente de serviço do Compute Engine e copie o ID do principal. Este está num formato de endereço de email, como my-service-account@my-project.iam.gserviceaccount.com.
- Selecione o projeto de origem no menu pendente Projeto onde a chave foi criada.
- No menu de navegação do lado esquerdo, aceda a IAM e administrador > IAM.
- Selecione Conceder acesso.
- Em Adicionar membros, cole o ID do agente de serviço do Compute Engine do projeto de destino.
- Em Atribuir funções, atribua a função
Cloud KMS CryptoKey Encrypter/Decrypter. - Selecione Guardar.
O guia do Compute Engine do Backup and DR
- Verifique as credenciais da nuvem
- Descubra e proteja instâncias do Compute Engine
- Monte imagens de cópia de segurança de instâncias do Compute Engine
- Restaure uma instância do Compute Engine
- Importe imagens de instantâneos do Persistent Disk