תפקידים והרשאות IAM שנדרשים לגיבוי, להרכבה ולשחזור של מכונות Compute Engine במסוף לניהול מכשירים

בדף הזה מפורטים התפקידים וההרשאות שנדרשים לגיבוי, להרכבה ולשחזור של מכונות Compute Engine.

התפקידים הנדרשים

כדי לגבות, לטעון ולשחזר מופע, מומלץ להעניק את התפקידים הבאים ב-IAM לחשבון השירות שמשמש את מכשיר הגיבוי או השחזור.

כדי לקבל את ההרשאות שנדרשות לגיבוי, להרכבה ולשחזור של מכונות Compute Engine, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM‏ Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

אם אתם מעדיפים להשתמש בתפקידים בהתאמה אישית, אתם צריכים לכלול את כל ההרשאות שמפורטות בקטע הבא.

הרשאות פרטניות

בטבלה הבאה מוצגת השוואה בין ההרשאות הגרנולריות שנדרשות לפעולות שונות ב-Compute Engine.

הרשאה גיבוי הוספה (לפי הקיים) שחזור / טעינה (חדש)
Compute Engine
compute.addresses.list כן
compute.disks.create כן כן
compute.disks.createSnapshot כן כן
compute.disks.delete כן כן
compute.disks.get כן כן כן
compute.disks.setLabels כן
compute.disks.use כן כן
compute.diskTypes.get כן כן
compute.diskTypes.list כן כן
compute.firewalls.list כן
compute.globalOperations.get כן
compute.images.create כן כן
compute.images.delete כן כן
compute.images.get כן כן
compute.images.useReadOnly כן כן
compute.instances.attachDisk כן כן
compute.instances.create כן כן
compute.instances.delete כן כן
compute.instances.detachDisk כן כן
compute.instances.get כן כן
compute.instances.list כן כן כן
compute.instances.setLabels כן כן
compute.instances.setMetadata כן כן
compute.instances.setServiceAccount כן
compute.instances.setTags כן
compute.instances.start כן
compute.instances.stop כן
compute.machineTypes.get כן
compute.machineTypes.list כן
compute.networks.list כן
compute.nodeGroups.get כן
compute.nodeGroups.list כן
compute.nodeTemplates.get כן
compute.projects.get כן
compute.regions.get כן כן כן
compute.regions.list כן
compute.regionOperations.get כן כן כן
compute.snapshots.create כן כן
compute.snapshots.delete כן
compute.snapshots.get כן כן
compute.snapshots.setLabels כן כן
compute.snapshots.useReadOnly כן כן
compute.subnetworks.list כן
compute.subnetworks.use כן
compute.subnetworks.useExternalIp כן
compute.zoneOperations.get כן כן
compute.zones.list כן כן כן
IAM
iam.serviceAccounts.actAs כן כן כן
iam.serviceAccounts.get כן כן כן
iam.serviceAccounts.list כן כן כן
מנהל המשאבים
resourcemanager.projects.get כן כן כן
resourcemanager.projects.list כן

הרשאות ל-CMEK

אם הדיסק של המקור משתמש במפתחות הצפנה בניהול הלקוח (CMEK), לסוכן השירות של Compute Engine צריך להיות התפקיד roles/cloudkms.cryptoKeyEncrypterDecrypter במפתח בפרויקט המקור.

כדי להעניק את ההרשאה הזו:

  1. במסוף Google Cloud , עוברים לדף IAM של פרויקט היעד. כניסה לדף IAM
  2. בוחרים באפשרות Include Google-provided role grants.
  3. מוצאים את חשבון השירות Compute Engine Service Agent ומעתיקים את כתובת האימייל שלו (הגורם הראשי).
  4. עוברים אל פרויקט המקור שבו נמצא מפתח ה-KMS.
  5. לוחצים על Grant Access (הענקת גישה) ומדביקים את כתובת האימייל בחשבון השירות.
  6. בוחרים בתפקיד Cloud KMS CryptoKey Encrypter/Decrypter ולוחצים על Save.

מידע קשור