Data Studio Pro-Rollen und ‑Berechtigungen

Data Studio Pro verwendet Identity and Access Management (IAM) zum Verwalten von Administratorzugriff, Abos und Lizenzen. Mit vordefinierten IAM-Rollen können Sie die Verwaltung auf Projektebene und organisationsweit delegieren, ohne einzelne Berechtigungen manuell konfigurieren zu müssen.

Sie haben noch kein Abo? Data Studio Pro abonnieren.

Übersicht über die Data Studio Pro-Verwaltung

Data Studio Pro verwendet IAM, um zu steuern, wer Abos verwalten, Lizenzen zuweisen und Google Cloud Projekte verknüpfen kann. Im Gegensatz zu Rollen auf Inhaltsebene in Data Studio (z. B. Betrachter- oder Bearbeiterrollen für einen bestimmten Bericht oder eine bestimmte Datenquelle) steuern IAM-Verwaltungsrollen administrative Aufgaben auf Organisationsebene und Projektebene.

Bei Standard-Self-Service-Abos verwalten Sie Berechtigungen direkt im Google Cloud Projekt, das mit Ihrem Abo verknüpft ist. Bei Abos für monatlich aktive Nutzer (Monthly Active User, MAU) für die gesamte Organisation verwalten Sie administrative Berechtigungen über die Google Workspace Admin-Konsole.

Vordefinierte IAM-Rollen

Mit vordefinierten IAM-Rollen können Sie Zugriff auf administrative Funktionen von Data Studio Pro gewähren, ohne einzelne Berechtigungen manuell konfigurieren zu müssen.

In der folgenden Tabelle werden die primären Rollen beschrieben, die Sie zum Verwalten von Data Studio Pro-Abos verwenden:

Rolle Berechtigungen Beschreibung
Inhaber
(roles/owner)
Vollzugriff auf alle Google Cloud Ressourcen und Berechtigungen, einschließlich resourcemanager.projects.updateLiens und lookerstudio.pro.manage. Empfohlen für Projektersteller und primäre Administratoren, die vorhandene Google Cloud Projekte verknüpfen, neue Abos abschließen und laufende Lizenzzuweisungen verwalten müssen.
Looker Studio Pro Manager
(roles/lookerstudio.proManager)
Umfasst lookerstudio.pro.manage, resourcemanager.projects.get, resourcemanager.projects.list, und resourcemanager.projects.updateLiens. Vordefinierte Rolle für Data Studio Pro-Administratoren. Gewährt alle Berechtigungen, die zum Abschließen neuer Abos, Verwalten von Nutzern, Anpassen von Lizenzen und Schützen von Projekt-Assets erforderlich sind, ohne umfassendere Projektinhaberschaft zu gewähren.
Modifikator von Projektsperren
(roles/resourcemanager.lienModifier)
Umfasst resourcemanager.projects.updateLiens, resourcemanager.projects.get, und resourcemanager.projects.list. Wird verwendet, um Projektsperren zu erstellen und zu löschen, die das versehentliche Löschen von Data Studio Pro-Assets verhindern. Gewährt keine Berechtigung zum Verwalten von Data Studio Pro-Nutzern oder Lizenzen.

Weitere Informationen zu Cloud IAM-Rollen finden Sie unter Informationen zu Rollen.

Granulare Berechtigungen und benutzerdefinierte Rollen

Wenn in Ihrer Organisation das Prinzip der geringsten Berechtigung gilt, können Sie benutzerdefinierte Rollen erstellen, die auf bestimmte administrative Arbeitsabläufe zugeschnitten sind. Die erforderlichen granularen Berechtigungen hängen davon ab, ob ein Administrator ein neues Abo erstellt oder ein bestehendes Abo verwaltet.

Neues Abo erstellen

Wenn Sie ein neues Data Studio Pro-Self-Service-Abo abschließen oder ein neues Projekt verknüpfen möchten, muss eine benutzerdefinierte Rolle die folgenden Berechtigungen enthalten:

  • lookerstudio.pro.manage : Ermöglicht das Erstellen und Konfigurieren des Pro-Abos.
  • resourcemanager.projects.get : Erforderlich, um Projektmetadaten und Abrechnungsstatus zu prüfen.
  • resourcemanager.projects.list: Ermöglicht die Auswahl des Google Cloud Projekts in der Console-Oberfläche.
  • resourcemanager.projects.updateLiens – Ermöglicht Google Cloud das Platzieren einer Sicherheitssperre für das Projekt beim Abonnieren, die das versehentliche Löschen von Data Studio Pro-Assets Ihrer Organisation verhindert.

Bestehendes Abo verwalten

Für Administratoren, deren einzige Aufgabe darin besteht, die tägliche Nutzermitgliedschaft zu verwalten und die Gesamtzahl der Lizenzen für ein bereits aktives Abo anzupassen, müssen Sie keine Projektsperren ändern. Für eine benutzerdefinierte Verwaltungsrolle sind nur die folgenden Berechtigungen erforderlich:

  • lookerstudio.pro.manage
  • resourcemanager.projects.get
  • resourcemanager.projects.list

MAU-Abos für die gesamte Organisation verwalten

Wenn Sie ein Abo für monatlich aktive Nutzer (Monthly Active User, MAU) für die gesamte Organisation verwalten möchten, müssen Sie als Google Workspace-Nutzer angemeldet sein, der eine Rolle mit der Google Workspace-Berechtigung „Data Studio-Einstellungen verwalten“ hat.

Diese Berechtigung ist in den vordefinierten Rollen „Workspace Services Admin“ und „Workspace Super Admin“ enthalten. Sie können diese Berechtigung auch mit einer benutzerdefinierten Administratorrolle gewähren.

IAM-Ablehnungsrichtlinien überschreiben

Auch wenn ein Konto die Rolle „Inhaber“ oder „Looker Studio Pro Manager“ hat, kann eine IAM-Ablehnungsrichtlinie auf Organisationsebene, Ordnerebene oder Projektebene den Zugriff auf Data Studio Pro-Funktionen blockieren. Ablehnungsrichtlinien überschreiben Zulassungsrichtlinien. Wenn eine Ablehnungsrichtlinie die Berechtigung lookerstudio.pro.manage blockiert, können Sie kein Pro-Abo abschließen oder verwalten.

Auf Ablehnungsrichtlinien prüfen

Wenn Sie die Berechtigung „Organisationsadministrator“ oder die Rolle „Ablehnungsprüfer“ (roles/iam.denyReviewer) oder „Ablehnungsadministrator“ (roles/iam.denyAdmin) haben, können Sie mit der Richtlinien-Fehlerbehebung prüfen, ob der Zugriff verweigert wird:

  1. Öffnen Sie in der Google Cloud Console die Seite Richtlinien-Fehlerbehebung.

    Zur Seite "Richtlinien-Fehlerbehebung"

  2. Geben Sie unter Hauptkonto Ihre E-Mail-Adresse ein.
  3. Geben Sie unter Ressource die Projekt-ID ein.
  4. Geben Sie unter Berechtigung lookerstudio.pro.manage ein.
  5. Klicken Sie auf Zugriff prüfen.

Wenn Policy Troubleshooter angibt, dass der Zugriff verweigert wird, werden Details zur Richtlinie angezeigt, die die Blockierung verursacht. Eine Anleitung zum Aktualisieren von Ablehnungsrichtlinien finden Sie unter Zugriff auf Ressourcen verweigern.