Rôles et autorisations Data Studio Pro

Data Studio Pro utilise Identity and Access Management (IAM) pour gérer l'accès administratif, les abonnements et les licences. Les rôles IAM prédéfinis vous permettent de déléguer l'administration au niveau du projet et de l'organisation sans avoir à configurer manuellement des autorisations individuelles.

Vous n'avez pas encore d'abonnement ? Abonnez-vous à Data Studio Pro.

Présentation de l'administration de Data Studio Pro

Data Studio Pro utilise IAM pour contrôler qui peut gérer les abonnements, attribuer des licences et associer des Google Cloud projets. Contrairement aux rôles au niveau du contenu Data Studio (tels que les rôles de lecteur ou d'éditeur sur un rapport ou une source de données spécifique), les rôles de gestion IAM contrôlent les tâches administratives au niveau de l'organisation et du projet.

Pour les abonnements standards en libre-service, vous gérez les autorisations directement dans le Google Cloud projet associé à votre abonnement. Pour les abonnements mensuels aux utilisateurs actifs (MAU) à l'échelle de l'organisation, vous gérez les droits d'administration via la console d'administration Google Workspace.

Rôles IAM prédéfinis

Vous pouvez utiliser des rôles IAM prédéfinis pour accorder l'accès aux fonctionnalités d'administration de Data Studio Pro sans avoir à configurer manuellement des autorisations individuelles.

Le tableau suivant décrit les principaux rôles que vous utilisez pour administrer les abonnements Data Studio Pro :

Rôle Autorisations Description
Propriétaire
(roles/owner)
Accès complet à toutes les Google Cloud ressources et autorisations, y compris resourcemanager.projects.updateLiens et lookerstudio.pro.manage. Recommandé pour les créateurs de projets et les administrateurs principaux qui doivent associer des projets existants Google Cloud souscrire de nouveaux abonnements et gérer les attributions de licences en cours.
Gestionnaire Looker Studio Pro
(roles/lookerstudio.proManager)
Inclut lookerstudio.pro.manage, resourcemanager.projects.get, resourcemanager.projects.list, et resourcemanager.projects.updateLiens. Rôle prédéfini dédié aux administrateurs Data Studio Pro. Accorde toutes les autorisations requises pour souscrire de nouveaux abonnements, gérer les utilisateurs, ajuster les licences et protéger les composants du projet sans accorder une propriété plus large du projet.
Modificateur des privilèges du projet
(roles/resourcemanager.lienModifier)
Inclut resourcemanager.projects.updateLiens, resourcemanager.projects.get, et resourcemanager.projects.list. Permet de créer et de supprimer des privilèges de sécurité de projet liens qui empêchent la suppression accidentelle des composants Data Studio Pro. N'accorde pas l'autorisation de gérer les utilisateurs ou les licences Data Studio Pro.

Pour en savoir plus sur les rôles Cloud IAM, consultez la page Comprendre les rôles.

Autorisations précises et rôles personnalisés

Si votre organisation applique le principe du moindre privilège, vous pouvez créer des rôles personnalisés adaptés à des workflows administratifs spécifiques. Les autorisations précises requises varient selon qu'un administrateur crée un abonnement ou gère un abonnement existant.

Créer un abonnement

Pour souscrire un nouvel abonnement Data Studio Pro en libre-service ou associer un nouveau projet, un rôle personnalisé doit inclure les autorisations suivantes :

  • lookerstudio.pro.manage : vous permet de créer et de configurer l'abonnement Pro.
  • resourcemanager.projects.get : requis pour vérifier les métadonnées du projet et l'état de facturation.
  • resourcemanager.projects.list : vous permet de sélectionner le Google Cloud projet dans l'interface de la console.
  • resourcemanager.projects.updateLiens : vous permet de Google Cloud placer un privilège de sécurité sur le projet lorsque vous vous abonnez, ce qui empêche la suppression accidentelle des composants Data Studio Pro de votre organisation.

Gérer un abonnement existant

Pour les administrateurs dont la seule responsabilité est de gérer l'appartenance des utilisateurs au quotidien et d'ajuster le nombre total de licences pour un abonnement déjà actif, vous n'avez pas besoin de modifier les privilèges de sécurité du projet. Un rôle de gestion personnalisé ne nécessite que les autorisations suivantes :

  • lookerstudio.pro.manage
  • resourcemanager.projects.get
  • resourcemanager.projects.list

Gérer les abonnements MAU à l'échelle de l'organisation

Pour gérer un abonnement mensuel aux utilisateurs actifs (MAU) à l'échelle de l'organisation, vous devez être connecté en tant qu'utilisateur Google Workspace disposant d'un rôle contenant le droit Google Workspace Gérer les paramètres Data Studio.

Ce droit est inclus dans les rôles prédéfinis Administrateur des services Workspace et Super-administrateur Workspace. Vous pouvez également accorder ce droit à l'aide d'un rôle d'administrateur personnalisé.

Remplacer les stratégies de refus IAM

Même si un compte dispose du rôle Propriétaire ou Gestionnaire Looker Studio Pro, une stratégie de refus IAM au niveau de l'organisation, du dossier ou du projet peut bloquer l'accès aux fonctionnalités de Data Studio Pro. Les stratégies de refus remplacent les stratégies d'autorisation. Si une stratégie de refus bloque l'autorisation lookerstudio.pro.manage, vous ne pourrez pas souscrire ni gérer un abonnement Pro.

Vérifier les stratégies de refus

Si vous disposez des autorisations d'administrateur de l'organisation, ou du rôle Lecteur de refus (roles/iam.denyReviewer) ou Administrateur de refus (roles/iam.denyAdmin), vous pouvez utiliser Policy Troubleshooter pour vérifier si l'accès est refusé :

  1. Dans la Google Cloud console, accédez à la page Policy Troubleshooter.

    Accéder à Policy Troubleshooter

  2. Dans le champ Compte principal, saisissez votre adresse e-mail.
  3. Dans le champ Ressource, saisissez l'ID du projet.
  4. Dans le champ Autorisation, saisissez lookerstudio.pro.manage.
  5. Cliquez sur Vérifier l'accès.

Si Policy Troubleshooter indique que l'accès est refusé, il fournit des informations sur la stratégie qui provoque le blocage. Pour obtenir des instructions sur la mise à jour des stratégies de refus, consultez la section Refuser l'accès aux ressources.