En esta página, se enumeran los roles y permisos necesarios para crear copias de seguridad, activar y restablecer instancias de Compute Engine.
Roles obligatorios
Para crear copias de seguridad, activar y restablecer una instancia, te recomendamos que otorgues los siguientes roles de IAM a la cuenta de servicio que usa el dispositivo de copia de seguridad y recuperación.
Para obtener los permisos que
necesitas para crear copias de seguridad, activar y restablecer instancias de Compute Engine,
pídele a tu administrador que te otorgue el
rol de IAM Operador de Compute Engine de Backup and DR (roles/backupdr.computeEngineOperator) en tu proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Si prefieres usar roles personalizados, debes incluir todos los permisos que se enumeran en la siguiente sección.
Permisos detallados
En la siguiente tabla, se comparan los permisos detallados necesarios para diferentes operaciones de Compute Engine.
| Permiso | Copia de seguridad | Activación (existente) | Restablecimiento o activación (nuevo) |
|---|---|---|---|
| Compute Engine | |||
compute.addresses.list |
Sí | ||
compute.disks.create |
Sí | Sí | |
compute.disks.createSnapshot |
Sí | Sí | |
compute.disks.delete |
Sí | Sí | |
compute.disks.get |
Sí | Sí | Sí |
compute.disks.setLabels |
Sí | ||
compute.disks.use |
Sí | Sí | |
compute.diskTypes.get |
Sí | Sí | |
compute.diskTypes.list |
Sí | Sí | |
compute.firewalls.list |
Sí | ||
compute.globalOperations.get |
Sí | ||
compute.images.create |
Sí | Sí | |
compute.images.delete |
Sí | Sí | |
compute.images.get |
Sí | Sí | |
compute.images.useReadOnly |
Sí | Sí | |
compute.instances.attachDisk |
Sí | Sí | |
compute.instances.create |
Sí | Sí | |
compute.instances.delete |
Sí | Sí | |
compute.instances.detachDisk |
Sí | Sí | |
compute.instances.get |
Sí | Sí | |
compute.instances.list |
Sí | Sí | Sí |
compute.instances.setLabels |
Sí | Sí | |
compute.instances.setMetadata |
Sí | Sí | |
compute.instances.setServiceAccount |
Sí | ||
compute.instances.setTags |
Sí | ||
compute.instances.start |
Sí | ||
compute.instances.stop |
Sí | ||
compute.machineTypes.get |
Sí | ||
compute.machineTypes.list |
Sí | ||
compute.networks.list |
Sí | ||
compute.nodeGroups.get |
Sí | ||
compute.nodeGroups.list |
Sí | ||
compute.nodeTemplates.get |
Sí | ||
compute.projects.get |
Sí | ||
compute.regions.get |
Sí | Sí | Sí |
compute.regions.list |
Sí | ||
compute.regionOperations.get |
Sí | Sí | Sí |
compute.snapshots.create |
Sí | Sí | |
compute.snapshots.delete |
Sí | ||
compute.snapshots.get |
Sí | Sí | |
compute.snapshots.setLabels |
Sí | Sí | |
compute.snapshots.useReadOnly |
Sí | Sí | |
compute.subnetworks.list |
Sí | ||
compute.subnetworks.use |
Sí | ||
compute.subnetworks.useExternalIp |
Sí | ||
compute.zoneOperations.get |
Sí | Sí | |
compute.zones.list |
Sí | Sí | Sí |
| IAM | |||
iam.serviceAccounts.actAs |
Sí | Sí | Sí |
iam.serviceAccounts.get |
Sí | Sí | Sí |
iam.serviceAccounts.list |
Sí | Sí | Sí |
| Resource Manager | |||
resourcemanager.projects.get |
Sí | Sí | Sí |
resourcemanager.projects.list |
Sí |
Permisos de CMEK
Si el disco de origen usa claves de encriptación administradas por el cliente (CMEK), el agente de servicio de Compute Engine requiere el rol roles/cloudkms.cryptoKeyEncrypterDecrypter en la clave del proyecto de origen.
Para otorgar este permiso, sigue estos pasos:
- En la Google Cloud consola, dirígete a la página IAM de tu proyecto destino. Ir a IAM
- Selecciona Incluir asignaciones de roles proporcionadas por Google.
- Busca la cuenta de servicio del agente de servicio de Compute Engine y copia su dirección de correo electrónico (la principal).
- Cambia al proyecto de origen en el que se encuentra la clave de KMS.
- Haz clic en Otorgar acceso y pega el correo electrónico de la cuenta de servicio.
- Selecciona el rol Encriptador/Desencriptador de CryptoKey de Cloud KMS y haz clic en Guardar.
Información relacionada
- Credenciales de la nube necesarias para el dispositivo de copia de seguridad y recuperación
- Descubre y protege instancias de Compute Engine
- Activa copias de seguridad de instancias de Compute Engine
- Restablecer una instancia de Compute Engine
- Importa imágenes de instantáneas de disco persistente persistentes