Papéis e permissões do IAM necessários para fazer backup, montar e restaurar instâncias do Compute Engine no console de gerenciamento do dispositivo

Nesta página, listamos as funções e permissões necessárias para fazer backup, montar e restaurar instâncias do Compute Engine.

Funções exigidas

Para fazer backup, montar e restaurar uma instância, recomendamos conceder os seguintes papéis do IAM à conta de serviço usada pelo dispositivo de backup/recuperação.

Para receber as permissões necessárias para fazer backup, montar e restaurar instâncias do Compute Engine, peça ao administrador para conceder a você o papel do IAM de Operador do Backup e DR do Compute Engine (roles/backupdr.computeEngineOperator) no seu projeto. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.

Se preferir usar papéis personalizados, inclua todas as permissões listadas na seção a seguir.

Permissões granulares

A tabela a seguir compara as permissões granulares necessárias para diferentes operações do Compute Engine.

Permissão Backup Suporte (atual) Restaurar / ativar (novo)
Compute Engine
compute.addresses.list Sim
compute.disks.create Sim Sim
compute.disks.createSnapshot Sim Sim
compute.disks.delete Sim Sim
compute.disks.get Sim Sim Sim
compute.disks.setLabels Sim
compute.disks.use Sim Sim
compute.diskTypes.get Sim Sim
compute.diskTypes.list Sim Sim
compute.firewalls.list Sim
compute.globalOperations.get Sim
compute.images.create Sim Sim
compute.images.delete Sim Sim
compute.images.get Sim Sim
compute.images.useReadOnly Sim Sim
compute.instances.attachDisk Sim Sim
compute.instances.create Sim Sim
compute.instances.delete Sim Sim
compute.instances.detachDisk Sim Sim
compute.instances.get Sim Sim
compute.instances.list Sim Sim Sim
compute.instances.setLabels Sim Sim
compute.instances.setMetadata Sim Sim
compute.instances.setServiceAccount Sim
compute.instances.setTags Sim
compute.instances.start Sim
compute.instances.stop Sim
compute.machineTypes.get Sim
compute.machineTypes.list Sim
compute.networks.list Sim
compute.nodeGroups.get Sim
compute.nodeGroups.list Sim
compute.nodeTemplates.get Sim
compute.projects.get Sim
compute.regions.get Sim Sim Sim
compute.regions.list Sim
compute.regionOperations.get Sim Sim Sim
compute.snapshots.create Sim Sim
compute.snapshots.delete Sim
compute.snapshots.get Sim Sim
compute.snapshots.setLabels Sim Sim
compute.snapshots.useReadOnly Sim Sim
compute.subnetworks.list Sim
compute.subnetworks.use Sim
compute.subnetworks.useExternalIp Sim
compute.zoneOperations.get Sim Sim
compute.zones.list Sim Sim Sim
IAM
iam.serviceAccounts.actAs Sim Sim Sim
iam.serviceAccounts.get Sim Sim Sim
iam.serviceAccounts.list Sim Sim Sim
Resource Manager
resourcemanager.projects.get Sim Sim Sim
resourcemanager.projects.list Sim

Permissões da CMEK

Se o disco de origem usar chaves de criptografia gerenciadas pelo cliente (CMEK), o agente de serviço do Compute Engine vai precisar da função roles/cloudkms.cryptoKeyEncrypterDecrypter na chave do projeto de origem.

Para conceder essa permissão, siga estas etapas:

  1. No console Google Cloud , acesse a página IAM do seu projeto de destino. Acessar o IAM
  2. Selecione Incluir concessões de papel fornecidas pelo Google.
  3. Encontre a conta de serviço Agente de serviço do Compute Engine e copie o endereço de e-mail dela (o principal).
  4. Mude para o projeto de origem em que a chave do KMS está localizada.
  5. Clique em Conceder acesso e cole o e-mail da conta de serviço.
  6. Selecione o papel Criptografador/descriptografador de CryptoKey do Cloud KMS e clique em Salvar.

Informações relacionadas