Roles y permisos de Data Studio Pro

Data Studio Pro usa Identity and Access Management (IAM) para administrar el acceso administrativo, las suscripciones y las licencias. Las funciones predefinidas de IAM te permiten delegar la administración a nivel de proyecto y en toda la organización sin configurar permisos individuales de forma manual.

¿Aún no tienes una suscripción? Suscríbete a Data Studio Pro.

Descripción general de la administración de Data Studio Pro

Data Studio Pro usa IAM para controlar quién puede administrar suscripciones, asignar licencias y vincular Google Cloud proyectos. A diferencia de las funciones de Data Studio a nivel de contenido (como las funciones de visualizador o editor en un informe o una fuente de datos específicos), las funciones de administración de IAM controlan las tareas administrativas a nivel de la organización y del proyecto.

En el caso de las suscripciones estándar de autoservicio, administras los permisos directamente en el Google Cloud proyecto asociado a tu suscripción. En el caso de las suscripciones de usuarios activos mensuales (MAU) en toda la organización, administras los privilegios administrativos a través de la Consola del administrador de Google Workspace.

Funciones predefinidas de IAM

Puedes usar funciones predefinidas de IAM para otorgar acceso a las funciones administrativas de Data Studio Pro sin necesidad de configurar permisos individuales de forma manual.

En la siguiente tabla, se describen las funciones principales que usas para administrar las suscripciones de Data Studio Pro:

Rol Permisos Descripción
Propietario
(roles/owner)
Acceso completo a todos los Google Cloud recursos y permisos, incluidos resourcemanager.projects.updateLiens y lookerstudio.pro.manage. Se recomienda para los creadores de proyectos y los administradores principales que necesitan vincular proyectos existentes Google Cloud iniciar suscripciones nuevas y administrar las asignaciones de licencias en curso.
Administrador de Looker Studio Pro
(roles/lookerstudio.proManager)
Incluye lookerstudio.pro.manage, resourcemanager.projects.get, resourcemanager.projects.list y resourcemanager.projects.updateLiens. Función predefinida exclusiva para administradores de Data Studio Pro. Otorga todos los permisos necesarios para iniciar suscripciones nuevas, administrar usuarios, ajustar licencias y proteger los recursos del proyecto sin otorgar una propiedad más amplia del proyecto.
Modificador de retención del proyecto
(roles/resourcemanager.lienModifier)
Incluye resourcemanager.projects.updateLiens, resourcemanager.projects.get, y resourcemanager.projects.list. Se usa para crear y borrar retenciones de seguridad del proyecto liens que impiden la eliminación accidental de recursos de Data Studio Pro. No otorga permiso para administrar usuarios ni licencias de Data Studio Pro.

Para obtener más información sobre las funciones de Cloud IAM, consulta Comprende las funciones.

Permisos detallados y funciones personalizadas

Si tu organización aplica el principio de privilegio mínimo, puedes crear funciones personalizadas que se adapten a flujos de trabajo administrativos específicos. Los permisos detallados que se requieren dependen de si un administrador crea una suscripción nueva o administra una existente.

Crear una nueva suscripción

Para iniciar una nueva suscripción de autoservicio a Data Studio Pro o vincular un proyecto nuevo, una función personalizada debe incluir los siguientes permisos:

  • lookerstudio.pro.manage : Te permite crear y configurar la suscripción a Pro.
  • resourcemanager.projects.get : Es obligatorio para verificar los metadatos del proyecto y el estado de facturación.
  • resourcemanager.projects.list — Te permite seleccionar el Google Cloud proyecto en la interfaz de la consola.
  • resourcemanager.projects.updateLiens — Te Google Cloud permite colocar una retención de seguridad en el proyecto cuando te suscribes, lo que impide la eliminación accidental de los recursos de Data Studio Pro de tu organización.

Administrar una suscripción existente

En el caso de los administradores cuya única responsabilidad es administrar la membresía diaria de los usuarios y ajustar los totales de licencias en una suscripción ya activa, no es necesario modificar las retenciones de seguridad del proyecto. Una función de administración personalizada solo requiere los siguientes permisos:

  • lookerstudio.pro.manage
  • resourcemanager.projects.get
  • resourcemanager.projects.list

Administrar suscripciones de MAU en toda la organización

Para administrar una suscripción de usuarios activos mensuales (MAU) en toda la organización, debes acceder como un usuario de Google Workspace que tenga una función que contenga el privilegio de Google Workspace para administrar la configuración de Data Studio.

Este privilegio se incluye en las funciones predefinidas de administrador de servicios de Workspace y superadministrador de Workspace. También puedes otorgar este privilegio con una función de administrador personalizada.

Anular las políticas de denegación de IAM

Incluso si una cuenta tiene la función de propietario o administrador de Looker Studio Pro, una política de denegación de IAM a nivel de la organización, la carpeta o el proyecto podría bloquear el acceso a las funciones de Data Studio Pro. Las políticas de denegación anulan las políticas de permiso. Si una política de denegación bloquea el permiso lookerstudio.pro.manage, no podrás iniciar ni administrar una suscripción a Pro.

Verificar si hay políticas de denegación

Si tienes permisos de administrador de la organización o la función de revisor de denegación (roles/iam.denyReviewer) o administrador de denegación (roles/iam.denyAdmin), puedes usar el solucionador de problemas de políticas para verificar si se deniega el acceso:

  1. En la Google Cloud consola de, ve a la página Solucionador de problemas de políticas.

    Ir al Solucionador de problemas de políticas

  2. En Principal, ingresa tu dirección de correo electrónico.
  3. En Recurso, ingresa el ID del proyecto.
  4. En Permiso, ingresa lookerstudio.pro.manage.
  5. Haz clic en Verificar acceso.

Si el solucionador de problemas de políticas indica que se deniega el acceso, proporciona detalles sobre la política que causa el bloqueo. Si quieres obtener instrucciones para actualizar las políticas de denegación, consulta Deniega el acceso a los recursos.