了解安全管理和控制对 Certificate Manager(第 2 代)资源的访问权限所需的 Identity and Access Management (IAM) 预定义角色和权限。这些资源包括观测到的证书、颁发配置和信任配置。 借助 IAM 权限,您可以控制谁可以在项目级或更高级别创建、查看、更新或删除这些资源。如需了解与负载均衡器资源相关的权限,请参阅负载均衡的 IAM 角色和权限。
预定义角色
IAM 提供的预定义角色可以授予对特定 Google Cloud 资源的精细访问权限 ,并防止对其他 资源进行未经授权的访问。
下表介绍了包含 Certificate Manager(第 2 代)资源权限的预定义角色。
| 角色 | 说明 |
|---|---|
| Certificate Manager 编辑者角色 ( roles/certificatemanager.editor) |
授予对 Certificate Manager 资源的读取和写入权限, 包括 Certificate Manager(第 2 代)资源,例如颁发配置、 信任配置和观测到的证书。 |
| Certificate Manager 查看者角色 ( roles/certificatemanager.viewer) |
授予对 Certificate Manager 资源的只读权限, 包括 Certificate Manager(第 2 代)资源,例如颁发配置、 信任配置和观测到的证书。 |
权限
下表列出了 Certificate Manager(第 2 代)资源的权限。
这些权限包含在 Certificate Manager 编辑者角色 (roles/certificatemanager.editor) 和 Certificate Manager 查看者角色 (roles/certificatemanager.viewer) 中。
| 权限 | 说明 |
|---|---|
certificatemanager.observedcerts.get |
查看清单中观测到的证书的详细信息。 |
certificatemanager.observedcerts.list |
列出清单中观测到的证书。 |
certificatemanager.certs.create |
创建证书。 |
certificatemanager.certs.list |
列出证书。 |
certificatemanager.certs.get |
查看证书的详细信息。 |
certificatemanager.certs.update |
更新证书。 |
certificatemanager.certs.use |
将证书与资源关联。 |
certificatemanager.certs.delete |
删除证书。 |
certificatemanager.certmaps.create |
创建证书映射。 |
certificatemanager.certmaps.list |
列出证书映射。 |
certificatemanager.certmaps.get |
查看证书映射的详细信息。 |
certificatemanager.certmaps.update |
更新证书映射。 |
certificatemanager.certmaps.use |
将证书映射附加到资源。 |
certificatemanager.certmaps.delete |
删除证书映射。 |
certificatemanager.certmapentries.create |
创建证书映射条目。 |
certificatemanager.certmapentries.list |
列出证书映射条目。 |
certificatemanager.certmapentries.get |
查看证书映射条目的详细信息。 |
certificatemanager.certmapentries.update |
更新证书映射条目。 |
certificatemanager.certmapentries.delete |
删除证书映射条目。 |
certificatemanager.dnsauthorizations.create |
创建 DNS 授权。 |
certificatemanager.dnsauthorizations.list |
列出 DNS 授权。 |
certificatemanager.dnsauthorizations.get |
查看 DNS 授权的详细信息。 |
certificatemanager.dnsauthorizations.update |
更新 DNS 授权。 |
certificatemanager.dnsauthorizations.delete |
删除 DNS 授权。 |
certificatemanager.certissuanceconfigs.create |
创建证书颁发配置。 |
certificatemanager.certissuanceconfigs.list |
列出证书颁发配置。 |
certificatemanager.certissuanceconfigs.get |
查看证书颁发配置。 |
certificatemanager.certissuanceconfigs.delete |
删除证书颁发配置。 |
certificatemanager.trustconfigs.create |
创建信任配置。 |
certificatemanager.trustconfigs.list |
列出信任配置。 |
certificatemanager.trustconfigs.update |
更新信任配置。 |
certificatemanager.trustconfigs.get |
查看信任配置的详细信息。 |
certificatemanager.trustconfigs.use |
将信任配置与资源关联。 |
certificatemanager.trustconfigs.delete |
删除信任配置。 |
后续步骤
- 使用 CA Service 颁发证书并在 Certificate Manager(第 2 代)中进行验证
- 为负载平衡器自动执行证书生命周期
- 为托管式工作负载配置生命周期管理
- 为负载平衡器配置生命周期管理
- 查看证书清单