במהלך תהליך הפריסה, חשבון שירות שנוצר בשמכם משתמש בהרשאות האלה למשך הפריסה.
חשבון השירות משתמש בהרשאות האלה כדי להתקין את מכשיר הגיבוי או השחזור
במהלך ההתקנה, לחשבון השירות יש הרשאות גבוהות בפרויקט היעד של ה-VPC ובפרויקטים של הצרכנים. רוב ההרשאות האלה מוסרות במהלך ההתקנה. בטבלה הבאה מפורטים התפקידים שמוקצים לחשבון השירות וההרשאות שנדרשות בכל תפקיד.
| תפקיד | נדרשות הרשאות | אם מדובר ב-VPC משותף, צריך להקצות ל: |
|---|---|---|
| resourcemanager.projectIamAdmin | resourcemanager.projects.getIamPolicy | בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה |
| resourcemanager.projects.setIamPolicy | בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה | |
| iam.serviceAccountUser | iam.serviceAccounts.actAs | פרויקט של עומס עבודה |
| iam.serviceAccountTokenCreator | iam.serviceAccounts.getOpenIdToken | פרויקט של עומס עבודה |
| cloudkms.admin | cloudkms.keyRings.create | בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה |
| cloudkms.keyRings.getIamPolicy | בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה | |
| cloudkms.keyRings.setIamPolicy | בעלי VPC, אדמין גיבוי ופרויקטים של עומסי עבודה | |
| logging.logWriter | logging.logs.write | פרויקט של עומס עבודה |
| compute.admin | compute.instances.create | פרויקט של עומס עבודה |
| compute.instances.delete | פרויקט של עומס עבודה | |
| compute.disks.create | פרויקט של עומס עבודה | |
| compute.disks.delete | פרויקט של עומס עבודה | |
| compute.instances.setMetadata | פרויקט של עומס עבודה | |
| compute.subnetworks.get | פרויקט VPC | |
| compute.subnetworks.use | פרויקט VPC | |
| compute.subnetworks.setPrivateIpGoogleAccess | פרויקט VPC | |
| compute.firewalls.create | פרויקט VPC | |
| compute.firewalls.delete | פרויקט VPC | |
| backupdr.admin | backupdr.managementservers.manageInternalACL | פרויקט ניהול גיבויים |
אחרי שההתקנה מסתיימת, כדי להפעיל את הפרויקט של עומס העבודה באופן יומיומי
כל ההרשאות שנדרשות לפריסה ולהתקנה יוסרו, למעט iam.serviceAccountUser ו-iam.serviceAccounts.actAs. שני תפקידים של cloudkms שנדרשים לפעולה יומיומית מתווספים, והם מוגבלים לצרור מפתחות יחיד.
| תפקיד | נדרשות הרשאות |
|---|---|
| iam.serviceAccountUser | iam.serviceAccounts.actAs |
| cloudkms.cryptoKeyEncrypterDecrypter* | cloudkms.cryptoKeyVersions.useToDecrypt |
| cloudkms.cryptoKeyVersions.useToEncrypt | |
| cloudkms.admin* | cloudkms.keyRings.get |
| backupdr.computeEngineOperator* | כל ההרשאות שמפורטות בתפקיד. |
| backupdr.cloudStorageOperator** | כל ההרשאות שמפורטות בתפקיד. |
* התפקידים cloudkms נמצאים במחזיק מפתחות אחד.
** התפקיד cloudStorageOperator מוגדר בקטגוריות שהשמות שלהן מתחילים בשם של המכשיר לגיבוי או לשחזור.
הרשאות שמשמשות ליצירת חומת אש בפרויקט
ההרשאות האלה ב-IAM משמשות ליצירת חומת אש בפרויקט שבבעלותו ה-VPC, רק במהלך יצירת חומת האש.
compute.firewalls.create
compute.firewalls.delete
compute.firewalls.get
compute.firewalls.list
compute.firewalls.update
compute.networks.list
compute.networks.get
compute.networks.updatePolicy
לא צריך יותר את כל ההרשאות האחרות אחרי ההתקנה.