Roles y permisos de IAM necesarios para crear copias de seguridad, activar y restablecer instancias de Compute Engine en la consola de administración de dispositivos

En esta página, se enumeran los roles y permisos necesarios para crear copias de seguridad, activar y restablecer instancias de Compute Engine.

Roles obligatorios

Para crear copias de seguridad, activar y restablecer una instancia, te recomendamos que otorgues los siguientes roles de IAM a la cuenta de servicio que usa el dispositivo de copia de seguridad y recuperación.

Para obtener los permisos que necesitas para crear copias de seguridad, activar y restablecer instancias de Compute Engine, pídele a tu administrador que te otorgue el rol de IAM Operador de Compute Engine de Backup and DR (roles/backupdr.computeEngineOperator) en tu proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Si prefieres usar roles personalizados, debes incluir todos los permisos que se enumeran en la siguiente sección.

Permisos detallados

En la siguiente tabla, se comparan los permisos detallados necesarios para diferentes operaciones de Compute Engine.

Permiso Copia de seguridad Activación (existente) Restablecimiento o activación (nuevo)
Compute Engine
compute.addresses.list
compute.disks.create
compute.disks.createSnapshot
compute.disks.delete
compute.disks.get
compute.disks.setLabels
compute.disks.use
compute.diskTypes.get
compute.diskTypes.list
compute.firewalls.list
compute.globalOperations.get
compute.images.create
compute.images.delete
compute.images.get
compute.images.useReadOnly
compute.instances.attachDisk
compute.instances.create
compute.instances.delete
compute.instances.detachDisk
compute.instances.get
compute.instances.list
compute.instances.setLabels
compute.instances.setMetadata
compute.instances.setServiceAccount
compute.instances.setTags
compute.instances.start
compute.instances.stop
compute.machineTypes.get
compute.machineTypes.list
compute.networks.list
compute.nodeGroups.get
compute.nodeGroups.list
compute.nodeTemplates.get
compute.projects.get
compute.regions.get
compute.regions.list
compute.regionOperations.get
compute.snapshots.create
compute.snapshots.delete
compute.snapshots.get
compute.snapshots.setLabels
compute.snapshots.useReadOnly
compute.subnetworks.list
compute.subnetworks.use
compute.subnetworks.useExternalIp
compute.zoneOperations.get
compute.zones.list
IAM
iam.serviceAccounts.actAs
iam.serviceAccounts.get
iam.serviceAccounts.list
Resource Manager
resourcemanager.projects.get
resourcemanager.projects.list

Permisos de CMEK

Si el disco de origen usa claves de encriptación administradas por el cliente (CMEK), el agente de servicio de Compute Engine requiere el rol roles/cloudkms.cryptoKeyEncrypterDecrypter en la clave del proyecto de origen.

Para otorgar este permiso, sigue estos pasos:

  1. En la Google Cloud consola, dirígete a la página IAM de tu proyecto destino. Ir a IAM
  2. Selecciona Incluir asignaciones de roles proporcionadas por Google.
  3. Busca la cuenta de servicio del agente de servicio de Compute Engine y copia su dirección de correo electrónico (la principal).
  4. Cambia al proyecto de origen en el que se encuentra la clave de KMS.
  5. Haz clic en Otorgar acceso y pega el correo electrónico de la cuenta de servicio.
  6. Selecciona el rol Encriptador/Desencriptador de CryptoKey de Cloud KMS y haz clic en Guardar.

Información relacionada