Este documento descreve os papéis e as permissões de acesso das contas do Cloud Billing.
Uma conta do Cloud Billing é configurada em Google Cloud e acumula e calcula custos pelo uso de recursos e serviços emGoogle Cloud, na Plataforma Google Maps, no Firebase e no Google AI Studio. A conta do Cloud Billing define quem paga pelos custos de uso e os encaminha para uma conta para pagamentos com serviços do Google vinculada para pagar a fatura.
As permissões de acesso para o Cloud Billing e o Google Payments são configuradas em dois sistemas diferentes, conforme o tipo de acesso que você quer conceder.
- Com as funções do IAM do Cloud Billing, é possível controlar quais usuários têm permissões administrativas e de visualização de custos em recursos específicos ao definir políticas do Identity and Access Management (IAM) nos recursos. Algumas permissões da conta do Cloud Billing também concedem acesso ao perfil para pagamentos do Google da organização associado para visualizar detalhes de pagamento, editar formas de pagamento e configurações do perfil para pagamentos e fazer pagamentos manuais.
- Na Central de Pagamentos do Google, é possível adicionar usuários a qualquer perfil de organização do Google Payments que você gerencia e conceder diferentes níveis de acesso aos usuários para pagamentos, dependendo do que eles precisam fazer. Também é possível configurar as preferências de e-mail do usuário para receber e-mails de faturamento e pagamentos.
| Permissões do Cloud Billing | Configurações e permissões de pagamentos do Google |
|---|---|
As permissões de acesso a uma conta do Cloud Billing são gerenciadas
usando
papéis do IAM. Algumas permissões da conta do Cloud Billing também concedem acesso ao perfil para pagamentos do Google associado para ver detalhes de pagamento, editar formas de pagamento e configurações do perfil para pagamentos e fazer um pagamento manual. As permissões da conta de faturamento podem ser
configuradas para permitir que os usuários concluam as seguintes tarefas:
|
As permissões de acesso a um perfil para pagamentos do Google são gerenciadas nas
configurações do Google Payments. As permissões de pagamentos com serviços do Google podem
ser configuradas para permitir que os usuários façam o seguinte:
Com as permissões para pagamentos com serviços do Google, os usuários podem acessar e gerenciar perfis para pagamentos e contas para pagamentos diretamente na Central de Pagamentos do Google, sem precisar de permissões separadas na conta do Cloud Billing. Para gerenciar totalmente seu perfil para pagamentos e suas contas para pagamentos no console do Cloud Billing, os usuários precisam de permissões do Cloud Billing e do Google Payments. Por exemplo, um usuário com a função Leitor da conta de faturamento na conta do Cloud Billing e atribuído como Administrador com todas as permissões no perfil para pagamentos do Google associado poderá gerenciar totalmente o perfil e as contas para pagamentos do Google diretamente no console do Cloud Billing. |
Acessar o Cloud Billing
Para conceder ou limitar o acesso ao Cloud Billing, defina uma política do IAM no nível da organização, da conta do Cloud Billing ou do projeto. Os recursos do Google Cloud herdam as políticas do IAM do nó pai. Isso significa que é possível definir uma política no nível da organização para aplicá-la a todas as contas do Cloud Billing, projetos e recursos na organização.
É possível controlar as permissões de visualização em níveis diferentes para usuários ou papéis diversos, definindo permissões de acesso no nível do projeto ou da conta de faturamento do Cloud.
Para conceder permissão a um usuário para visualizar os custos de todos os projetos em uma conta de faturamento do Cloud, conceda ao usuário permissão para visualizar os custos de uma conta (billing.accounts.getSpendingInformation). Para conceder permissão a um usuário para visualizar os custos de um projeto específico, conceda ao usuário permissões para visualização para projetos individuais (billing.resourceCosts.get).
Visão geral dos papéis do Cloud Billing no IAM
Você não concede permissões diretamente aos usuários, você atribui a eles papéis com uma ou mais permissões agrupadas.
É possível conceder um ou mais papéis ao mesmo usuário ou no mesmo recurso.
Os seguintes papéis predefinidos do IAM para o Cloud Billing permitem usar o controle de acesso para aplicar a separação de tarefas:
| Papel | Finalidade | Nível | Caso de uso |
|---|---|---|---|
|
Criador da conta de faturamento ( roles/billing.creator) |
Criar novas contas de faturamento por autoatendimento (on-line). | Organização | Use este papel para a configuração de faturamento inicial ou para permitir a criação de outras contas de faturamento. Os usuários precisam ter essa função para se inscrever no Google Cloud com um cartão de crédito usando a identidade corporativa. Dica: minimize o número de usuários que têm essa função para ajudar a evitar a proliferação de gastos de nuvem não rastreados na sua organização. |
|
Administrador da conta de faturamento ( roles/billing.admin)
|
Gerenciar as contas de cobrança (mas sem criá-las). | Organização ou conta de faturamento. | Esta função é a de proprietário de uma conta de faturamento. Os administradores podem adicionar e editar formas de pagamento, atualizar informações do perfil para pagamentos, incluindo endereços de correspondência, configurar exportações de faturamento, ver informações de custos, fazer um pagamento manual, vincular e desvincular projetos e gerenciar outras funções do usuário na conta de faturamento. Por padrão, a pessoa que cria a conta do Cloud Billing é um administrador da conta de faturamento. |
|
Gerente de custos da conta de faturamento ( roles/billing.costsManager) |
Gerenciar orçamentos e visualizar e exportar informações de custo das contas de faturamento (mas não informações de preço). | Organização ou conta de faturamento. | Crie, edite e exclua orçamentos, veja informações de custos da conta de faturamento e transações, além de gerenciar a exportação de dados de custo do faturamento para o BigQuery. Não confere o direito de exportar dados de preços ou visualizar os preços personalizados na página Preços. Não permite a vinculação ou desvinculação de projetos ou o gerenciamento das propriedades da conta de faturamento. |
|
Leitor da conta de faturamento ( roles/billing.viewer) |
Ver as transações e as informações de custo da conta de faturamento. | Organização ou conta de faturamento. | O acesso de Leitor da conta de faturamento geralmente é atribuído às equipes de finanças. Ele fornece acesso de leitura a informações de custo e pagamento, mas não confere o direito de vincular ou desvincular projetos ou gerenciar de outra forma as propriedades da conta de faturamento. |
|
Gerente de custos de faturamento do projeto ( roles/billing.projectCostsManager) |
Ver as informações de custo da conta de faturamento com escopo em projetos. | Organização ou conta de faturamento. | Quando concedido em conjunto com permissões de visualização de custos em projetos, o gerente de custos de faturamento do projeto fornece acesso a informações de faturamento no escopo dos projetos em que o usuário tem acesso a custos. As informações de faturamento no escopo dos projetos incluem acesso a relatórios, hub de FinOps, orçamentos e alertas e anomalias. |
|
Usuário da conta de faturamento ( roles/billing.user) |
Vincular projetos a contas de cobrança. | Organização ou conta de faturamento. | Esta função tem permissões muito restritas, por isso pode ser concedida de maneira ampla. Quando concedidos em combinação com o Criador de projetos, os dois papéis permitem que os usuários criem novos projetos vinculados à conta de faturamento em que o papel de usuário da conta de faturamento foi concedido. Quando concedidos em combinação com o papel de gerente de faturamento do projeto, os dois papéis permitem que os usuários vinculem e desvinculem projetos na conta de faturamento em que o papel de usuário da conta de faturamento foi concedido. |
|
Gerente de faturamento do projeto ( roles/billing.projectManager)
|
Vincular e desvincular o projeto a uma conta de faturamento. | Organização, pasta ou projeto. | Quando concedido em combinação com a função de Usuário da conta de faturamento, a função de Gerente de faturamento do projeto permite que os usuários anexem o projeto à conta de faturamento, mas não concede direitos sobre os recursos. Os proprietários do projeto podem usar esse papel para permitir que outra pessoa gerencie o faturamento do projeto sem precisar conceder acesso aos recursos. |
A tabela a seguir lista os detalhes dos papéis predefinidos de faturamento do IAM, incluindo as permissões incluídas em cada papel.
| Role | Permissions |
|---|---|
Billing Account Administrator( Provides access to see and manage all aspects of billing accounts. Lowest-level resources where you can grant this role:
|
|
Project Billing Manager( When granted in conjunction with the Billing Account User role, provides access to assign a project's billing account or disable its billing. Lowest-level resources where you can grant this role:
|
|
Billing Account Viewer( View billing account cost and pricing information, transactions, and billing and commitment recommendations. Lowest-level resources where you can grant this role:
|
|
Carbon Footprint Viewer(
|
|
Billing Account Costs Manager( Manage budgets for a billing account, and view, analyze, and export cost information of a billing account. Lowest-level resources where you can grant this role:
|
|
Billing Account Creator( Provides access to create billing accounts. Lowest-level resources where you can grant this role:
|
|
Account Hierarchy Manager( Authorized to manage billing account hierarchy |
|
Project Billing Costs Manager( When granted in conjunction with cost view permissions on projects, provides access to billing information scoped to the projects to which the user has cost access. Lowest-level resources where you can grant this role:
|
|
Billing Account User( When granted in conjunction with the Project Owner role or Project Billing Manager role, provides access to associate projects with billing accounts. Lowest-level resources where you can grant this role:
|
|
Relacionamentos do IAM entre organizações, projetos, contas do Cloud Billing e contas para pagamentos com serviços do Google
Dois tipos de relacionamento controlam as interações entre organizações, contas de faturamento do Cloud e projetos: propriedade e vínculo de pagamento.
- Propriedade se refere à herança de permissão do IAM.
- Vínculos de pagamento definem a Conta de faturamento do Cloud que paga por um determinado projeto.
O diagrama a seguir mostra a relação de propriedade e os vínculos de pagamento de uma organização de exemplo.

No diagrama, o nó da organização tem propriedade sobre os projetos 1, 2 e 3, o que significa que é a permissão principal do IAM dos três projetos.
A Conta de faturamento do Cloud está vinculada aos projetos 1, 2 e 3. Isso significa que ela paga pelos custos derivados dos três projetos. A conta do Cloud Billing também pode pagar por projetos em outras organizações, mas a conta de faturamento herda as permissões do IAM da organização principal.
A conta do Cloud Billing também está associada a um perfil para pagamentos com serviços do Google, que armazena informações como nome, endereço e formas de pagamento, e vinculada a uma conta para pagamentos com serviços do Google para pagar as faturas. Saiba como gerenciar permissões de usuário do perfil para pagamentos do Google.
Embora as contas do Cloud Billing estejam vinculadas a projetos, elas não são pais de projetos no sentido do IAM. Portanto, os projetos não herdam permissões da conta do Cloud Billing a que estão vinculados.
Neste exemplo, qualquer usuário que tenha funções de faturamento do IAM concedidas no nó da organização também tem essas funções na conta do Cloud Billing ou nos projetos.
Exemplos de controle de acesso do Faturamento do Cloud
Combine os papéis do IAM da seguinte forma para atender às necessidades de diferentes cenários.
| Cenário: empresa de pequeno a médio porte com preferência por controle centralizado. | ||
|---|---|---|
| Tipo de usuário | Papéis do IAM de faturamento | Atividades de faturamento |
| CEO | Administrador da conta de faturamento | Gerenciar o instrumento de pagamento. Ver e aprovar as faturas. |
| CTO | Administrador da conta de faturamento Criador do projeto |
Definir alertas de orçamento. Ver gastos. Criar novos projetos faturáveis. |
| Equipes de desenvolvimento | Nenhum | Nenhum |
| Cenário: empresa de pequeno a médio porte com preferência por autoridade delegada. | ||
|---|---|---|
| Tipo de usuário | Papéis do IAM de faturamento | Atividades de faturamento |
| CEO | Administrador da conta de faturamento | Gerenciar o instrumento de pagamento. Delegar autoridade. |
| diretor financeiro | Administrador da conta de faturamento | Definir alertas de orçamento. Ver gastos. |
| Contas a pagar | Leitor da conta de faturamento | Ver e aprovar as faturas. |
| Equipes de desenvolvimento | Usuário da conta de faturamento Criador do projeto |
Criar novos projetos faturáveis. |
| Cenário: funções separadas de planejamento financeiro e aquisição | ||
|---|---|---|
| Tipo de usuário | Papéis do IAM de faturamento | Atividades de faturamento |
| Compras ou TI central | Administrador da conta de faturamento | Gerenciar o instrumento de pagamento. Definir alertas de orçamento Comunicar gastos às equipes de desenvolvimento. |
| Planejamento financeiro | Leitor da conta de faturamento | Ver relatórios de cobrança. Processar exportações. Comunicar-se com o CxO. |
| Contas a pagar | Leitor da conta de faturamento | Aprovar faturas. |
| Equipes de desenvolvimento | Usuário da conta de faturamento Criador do projeto |
Criar novos projetos faturáveis. |
| Cenário: agência de desenvolvimento. | ||
|---|---|---|
| Tipo de usuário | Papéis do IAM de faturamento | Atividades de faturamento |
| CEO | Administrador da conta de faturamento | Gerenciar o instrumento de pagamento. Delegar autoridade. |
| diretor financeiro | Administrador da conta de faturamento | Definir alertas de orçamento. Ver gastos. Aprovar faturas. |
| Líder de projeto | Usuário da conta de faturamento Criador do projeto |
Criar novos projetos faturáveis. |
| Equipe de desenvolvimento de projetos | Nenhum | Desenvolver dentro dos projetos existentes. |
| Cliente | Gerente de faturamento do projeto | Assumir o pagamento do projeto quando ele for concluído. |
Como atualizar as permissões do Cloud Billing
Para saber como revisar, adicionar ou remover permissões do Cloud Billing, siga as orientações em Gerenciar acesso às contas do Cloud Billing.
Temas relacionados
- Gerenciar o acesso às contas do Cloud Billing
- Controle de acesso da API Cloud Billing
- Como conceder, alterar e revogar o acesso na documentação do IAM
- Criar papéis personalizados para o Faturamento do Cloud
Faça um teste
Se você começou a usar o Google Cloudagora, crie uma conta para avaliar o desempenho dos nossos produtos em situações reais. Clientes novos também ganham US$ 300 em créditos para executar, testar e implantar cargas de trabalho.
Comece a usar sem custo financeiro