הפניה להרשאות ולתפקידים בהתקנה של שירות Backup and DR

במהלך תהליך הפריסה, חשבון שירות שנוצר בשמכם משתמש בהרשאות האלה למשך הפריסה.

חשבון השירות משתמש בהרשאות האלה כדי להתקין את מכשיר הגיבוי או השחזור

במהלך ההתקנה, לחשבון השירות יש הרשאות גבוהות בפרויקט היעד של ה-VPC ובפרויקטים של הצרכנים. רוב ההרשאות האלה מוסרות במהלך ההתקנה. בטבלה הבאה מפורטים התפקידים שמוקצים לחשבון השירות וההרשאות שנדרשות בכל תפקיד.

תפקיד נדרשות הרשאות אם מדובר ב-VPC משותף, צריך להקצות ל:
resourcemanager.projectIamAdmin resourcemanager.projects.getIamPolicy בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה
resourcemanager.projects.setIamPolicy בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה
iam.serviceAccountUser iam.serviceAccounts.actAs פרויקט של עומס עבודה
iam.serviceAccountTokenCreator iam.serviceAccounts.getOpenIdToken פרויקט של עומס עבודה
cloudkms.admin cloudkms.keyRings.create בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה
cloudkms.keyRings.getIamPolicy בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה
cloudkms.keyRings.setIamPolicy בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה
logging.logWriter logging.logs.write פרויקט של עומס עבודה
compute.admin compute.instances.create פרויקט של עומס עבודה
compute.instances.delete פרויקט של עומס עבודה
compute.disks.create פרויקט של עומס עבודה
compute.disks.delete פרויקט של עומס עבודה
compute.instances.setMetadata פרויקט של עומס עבודה
compute.subnetworks.get פרויקט VPC
compute.subnetworks.use פרויקט VPC
compute.subnetworks.setPrivateIpGoogleAccess פרויקט VPC
compute.firewalls.create פרויקט VPC
compute.firewalls.delete פרויקט VPC
backupdr.admin backupdr.managementservers.manageInternalACL פרויקט ניהול גיבויים

אחרי שההתקנה מסתיימת, כדי להפעיל את הפרויקט של עומס העבודה באופן יומיומי

כל ההרשאות שנדרשות לפריסה ולהתקנה יוסרו, למעט iam.serviceAccountUser ו-iam.serviceAccounts.actAs. שני תפקידים של cloudkms שנדרשים לפעולה יומיומית מתווספים, והם מוגבלים לצרור מפתחות יחיד.

תפקיד נדרשות הרשאות
iam.serviceAccountUser iam.serviceAccounts.actAs
cloudkms.cryptoKeyEncrypterDecrypter*‎ cloudkms.cryptoKeyVersions.useToDecrypt
cloudkms.cryptoKeyVersions.useToEncrypt
cloudkms.admin* cloudkms.keyRings.get
backupdr.computeEngineOperator* כל ההרשאות שמפורטות בתפקיד.
backupdr.cloudStorageOperator** כל ההרשאות שמפורטות בתפקיד.

* התפקידים cloudkms נמצאים במחזיק מפתחות אחד.‫
** התפקיד cloudStorageOperator מוגדר בקטגוריות שהשמות שלהן מתחילים בשם של המכשיר לגיבוי או לשחזור.

הרשאות שמשמשות ליצירת חומת אש בפרויקט

ההרשאות האלה ב-IAM משמשות ליצירת חומת אש בפרויקט שבבעלותו ה-VPC, רק במהלך יצירת חומת האש.

compute.firewalls.create
compute.firewalls.delete
compute.firewalls.get
compute.firewalls.list
compute.firewalls.update
compute.networks.list
compute.networks.get
compute.networks.updatePolicy

לא צריך יותר את כל ההרשאות האחרות אחרי ההתקנה.