Nesta página, listamos as funções e permissões necessárias para fazer backup, montar e restaurar instâncias do Compute Engine.
Funções exigidas
Para fazer backup, montar e restaurar uma instância, recomendamos conceder os seguintes papéis do IAM à conta de serviço usada pelo dispositivo de backup/recuperação.
Para receber as permissões
necessárias para fazer backup, montar e restaurar instâncias do Compute Engine,
peça ao administrador para conceder a você o papel do IAM de
Operador do Backup e DR do Compute Engine (roles/backupdr.computeEngineOperator) no seu projeto.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Se preferir usar papéis personalizados, inclua todas as permissões listadas na seção a seguir.
Permissões granulares
A tabela a seguir compara as permissões granulares necessárias para diferentes operações do Compute Engine.
| Permissão | Backup | Suporte (atual) | Restaurar / ativar (novo) |
|---|---|---|---|
| Compute Engine | |||
compute.addresses.list |
Sim | ||
compute.disks.create |
Sim | Sim | |
compute.disks.createSnapshot |
Sim | Sim | |
compute.disks.delete |
Sim | Sim | |
compute.disks.get |
Sim | Sim | Sim |
compute.disks.setLabels |
Sim | ||
compute.disks.use |
Sim | Sim | |
compute.diskTypes.get |
Sim | Sim | |
compute.diskTypes.list |
Sim | Sim | |
compute.firewalls.list |
Sim | ||
compute.globalOperations.get |
Sim | ||
compute.images.create |
Sim | Sim | |
compute.images.delete |
Sim | Sim | |
compute.images.get |
Sim | Sim | |
compute.images.useReadOnly |
Sim | Sim | |
compute.instances.attachDisk |
Sim | Sim | |
compute.instances.create |
Sim | Sim | |
compute.instances.delete |
Sim | Sim | |
compute.instances.detachDisk |
Sim | Sim | |
compute.instances.get |
Sim | Sim | |
compute.instances.list |
Sim | Sim | Sim |
compute.instances.setLabels |
Sim | Sim | |
compute.instances.setMetadata |
Sim | Sim | |
compute.instances.setServiceAccount |
Sim | ||
compute.instances.setTags |
Sim | ||
compute.instances.start |
Sim | ||
compute.instances.stop |
Sim | ||
compute.machineTypes.get |
Sim | ||
compute.machineTypes.list |
Sim | ||
compute.networks.list |
Sim | ||
compute.nodeGroups.get |
Sim | ||
compute.nodeGroups.list |
Sim | ||
compute.nodeTemplates.get |
Sim | ||
compute.projects.get |
Sim | ||
compute.regions.get |
Sim | Sim | Sim |
compute.regions.list |
Sim | ||
compute.regionOperations.get |
Sim | Sim | Sim |
compute.snapshots.create |
Sim | Sim | |
compute.snapshots.delete |
Sim | ||
compute.snapshots.get |
Sim | Sim | |
compute.snapshots.setLabels |
Sim | Sim | |
compute.snapshots.useReadOnly |
Sim | Sim | |
compute.subnetworks.list |
Sim | ||
compute.subnetworks.use |
Sim | ||
compute.subnetworks.useExternalIp |
Sim | ||
compute.zoneOperations.get |
Sim | Sim | |
compute.zones.list |
Sim | Sim | Sim |
| IAM | |||
iam.serviceAccounts.actAs |
Sim | Sim | Sim |
iam.serviceAccounts.get |
Sim | Sim | Sim |
iam.serviceAccounts.list |
Sim | Sim | Sim |
| Resource Manager | |||
resourcemanager.projects.get |
Sim | Sim | Sim |
resourcemanager.projects.list |
Sim |
Permissões da CMEK
Se o disco de origem usar chaves de criptografia gerenciadas pelo cliente (CMEK), o agente de serviço do Compute Engine vai precisar da função roles/cloudkms.cryptoKeyEncrypterDecrypter na chave do projeto de origem.
Para conceder essa permissão, siga estas etapas:
- No console Google Cloud , acesse a página IAM do seu projeto de destino. Acessar o IAM
- Selecione Incluir concessões de papel fornecidas pelo Google.
- Encontre a conta de serviço Agente de serviço do Compute Engine e copie o endereço de e-mail dela (o principal).
- Mude para o projeto de origem em que a chave do KMS está localizada.
- Clique em Conceder acesso e cole o e-mail da conta de serviço.
- Selecione o papel Criptografador/descriptografador de CryptoKey do Cloud KMS e clique em Salvar.
Informações relacionadas
- Credenciais da nuvem necessárias para o dispositivo de backup/recuperação
- Descobrir e proteger instâncias do Compute Engine
- Montar backups de instâncias do Compute Engine
- Restaurar uma instância do Compute Engine
- Importar imagens de snapshots de disco permanente