בדף הזה מפורטים התפקידים וההרשאות שנדרשים לגיבוי, להרכבה ולשחזור של מכונות Compute Engine.
התפקידים הנדרשים
כדי לגבות, לטעון ולשחזר מופע, מומלץ להעניק את התפקידים הבאים ב-IAM לחשבון השירות שמשמש את מכשיר הגיבוי או השחזור.
כדי לקבל את ההרשאות שנדרשות לגיבוי, להרכבה ולשחזור של מכונות Compute Engine, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) בפרויקט.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
אם אתם מעדיפים להשתמש בתפקידים בהתאמה אישית, אתם צריכים לכלול את כל ההרשאות שמפורטות בקטע הבא.
הרשאות פרטניות
בטבלה הבאה מוצגת השוואה בין ההרשאות הגרנולריות שנדרשות לפעולות שונות ב-Compute Engine.
| הרשאה | גיבוי | הוספה (לפי הקיים) | שחזור / טעינה (חדש) |
|---|---|---|---|
| Compute Engine | |||
compute.addresses.list |
כן | ||
compute.disks.create |
כן | כן | |
compute.disks.createSnapshot |
כן | כן | |
compute.disks.delete |
כן | כן | |
compute.disks.get |
כן | כן | כן |
compute.disks.setLabels |
כן | ||
compute.disks.use |
כן | כן | |
compute.diskTypes.get |
כן | כן | |
compute.diskTypes.list |
כן | כן | |
compute.firewalls.list |
כן | ||
compute.globalOperations.get |
כן | ||
compute.images.create |
כן | כן | |
compute.images.delete |
כן | כן | |
compute.images.get |
כן | כן | |
compute.images.useReadOnly |
כן | כן | |
compute.instances.attachDisk |
כן | כן | |
compute.instances.create |
כן | כן | |
compute.instances.delete |
כן | כן | |
compute.instances.detachDisk |
כן | כן | |
compute.instances.get |
כן | כן | |
compute.instances.list |
כן | כן | כן |
compute.instances.setLabels |
כן | כן | |
compute.instances.setMetadata |
כן | כן | |
compute.instances.setServiceAccount |
כן | ||
compute.instances.setTags |
כן | ||
compute.instances.start |
כן | ||
compute.instances.stop |
כן | ||
compute.machineTypes.get |
כן | ||
compute.machineTypes.list |
כן | ||
compute.networks.list |
כן | ||
compute.nodeGroups.get |
כן | ||
compute.nodeGroups.list |
כן | ||
compute.nodeTemplates.get |
כן | ||
compute.projects.get |
כן | ||
compute.regions.get |
כן | כן | כן |
compute.regions.list |
כן | ||
compute.regionOperations.get |
כן | כן | כן |
compute.snapshots.create |
כן | כן | |
compute.snapshots.delete |
כן | ||
compute.snapshots.get |
כן | כן | |
compute.snapshots.setLabels |
כן | כן | |
compute.snapshots.useReadOnly |
כן | כן | |
compute.subnetworks.list |
כן | ||
compute.subnetworks.use |
כן | ||
compute.subnetworks.useExternalIp |
כן | ||
compute.zoneOperations.get |
כן | כן | |
compute.zones.list |
כן | כן | כן |
| IAM | |||
iam.serviceAccounts.actAs |
כן | כן | כן |
iam.serviceAccounts.get |
כן | כן | כן |
iam.serviceAccounts.list |
כן | כן | כן |
| מנהל המשאבים | |||
resourcemanager.projects.get |
כן | כן | כן |
resourcemanager.projects.list |
כן |
הרשאות ל-CMEK
אם הדיסק של המקור משתמש במפתחות הצפנה בניהול הלקוח (CMEK), לסוכן השירות של Compute Engine צריך להיות התפקיד roles/cloudkms.cryptoKeyEncrypterDecrypter במפתח בפרויקט המקור.
כדי להעניק את ההרשאה הזו:
- במסוף Google Cloud , עוברים לדף IAM של פרויקט היעד. כניסה לדף IAM
- בוחרים באפשרות Include Google-provided role grants.
- מוצאים את חשבון השירות Compute Engine Service Agent ומעתיקים את כתובת האימייל שלו (הגורם הראשי).
- עוברים אל פרויקט המקור שבו נמצא מפתח ה-KMS.
- לוחצים על Grant Access (הענקת גישה) ומדביקים את כתובת האימייל בחשבון השירות.
- בוחרים בתפקיד Cloud KMS CryptoKey Encrypter/Decrypter ולוחצים על Save.
מידע קשור
- פרטי הכניסה לענן שנדרשים למכשיר הגיבוי או השחזור
- גילוי והגנה על מכונות Compute Engine
- איך מפעילים גיבויים של מכונות Compute Engine
- שחזור מכונה של Compute Engine
- ייבוא תמונות של קובצי snapshot של Persistent Disk