Data Studio Pro משתמש בניהול זהויות והרשאות גישה (IAM) כדי לנהל גישת אדמין, מינויים ורישיונות. תפקידי IAM מוגדרים מראש מאפשרים להקצות ניהול ברמת הפרויקט וברמת הארגון בלי להגדיר הרשאות פרטניות באופן ידני.
עדיין אין לכם מינוי? איך נרשמים ל-Data Studio Pro
סקירה כללית על ניהול של Data Studio Pro
ב-Data Studio Pro נעשה שימוש ב-IAM כדי לקבוע מי יכול לנהל מינויים, להקצות רישיונות ולקשר פרויקטים של Google Cloud . בניגוד לתפקידים ברמת התוכן ב-Data Studio (כמו תפקידי צפייה או עריכה בדוח או במקור נתונים ספציפיים), תפקידי הניהול ב-IAM שולטים במשימות אדמיניסטרטיביות ברמת הארגון וברמת הפרויקט.
במינויים רגילים בשירות עצמי, אתם מנהלים את ההרשאות ישירות בGoogle Cloud פרויקט שמשויך למינוי. במינויים של משתמשים פעילים חודשיים (MAU) ברמת הארגון, אתם מנהלים את הרשאות האדמין דרך מסוף Google Workspace Admin.
תפקידים מוגדרים מראש ב-IAM
אתם יכולים להשתמש בתפקידי IAM מוגדרים מראש כדי להעניק גישה לתכונות הניהוליות של Data Studio Pro בלי שתצטרכו להגדיר הרשאות בנפרד באופן ידני.
בטבלה הבאה מפורטים התפקידים העיקריים שמשמשים לניהול מינויים ל-Data Studio Pro:
| תפקיד | הרשאות | תיאור |
|---|---|---|
| בעלים ( roles/owner) |
גישה מלאה לכל Google Cloud המשאבים וההרשאות, כולל resourcemanager.projects.updateLiens ו-lookerstudio.pro.manage. |
מומלץ ליוצרי פרויקטים ולאדמינים ראשיים שצריכים לקשר פרויקטים קיימים Google Cloud , להתחיל מינויים חדשים ולנהל הקצאות רישיונות שוטפות. |
| ניהול Looker Studio Pro ( roles/lookerstudio.proManager) |
כולל lookerstudio.pro.manage,
resourcemanager.projects.get,
resourcemanager.projects.list ו-resourcemanager.projects.updateLiens. |
תפקיד מוגדר מראש שמוקדש לאדמינים של Data Studio Pro. ההרשאה הזו מעניקה את כל ההרשאות שנדרשות כדי להתחיל מינויים חדשים, לנהל משתמשים, לשנות רישיונות ולהגן על נכסי הפרויקט, בלי להעניק בעלות רחבה יותר על הפרויקט. |
| שינוי של מנעול למניעת מחיקה של הפרויקט ( roles/resourcemanager.lienModifier) |
כולל את resourcemanager.projects.updateLiens, resourcemanager.projects.get ו-resourcemanager.projects.list. |
משמש ליצירה ולמחיקה של מנעולים לבטיחות הפרויקט, שמונעים מחיקה בטעות של נכסים ב-Data Studio Pro. לא מעניקה הרשאה לניהול משתמשים או רישיונות של Data Studio Pro. |
מידע נוסף על תפקידים ב-Cloud IAM זמין במאמר הסבר על התפקידים.
הרשאות פרטניות ותפקידים בהתאמה אישית
אם בארגון שלכם אוכפים את העקרון של הרשאות מינימליות, אתם יכולים ליצור תפקידים בהתאמה אישית שמותאמים לזרימות עבודה אדמיניסטרטיביות ספציפיות. ההרשאות המפורטות שנדרשות תלויות בשאלה אם האדמין יוצר מינוי חדש או מנהל מינוי קיים.
יצירת מינוי חדש
כדי להתחיל מינוי חדש בשירות עצמי ל-Data Studio Pro או לקשר פרויקט חדש, תפקיד בהתאמה אישית צריך לכלול את ההרשאות הבאות:
-
lookerstudio.pro.manage– מאפשר ליצור ולהגדיר את מינוי Pro. -
resourcemanager.projects.get— נדרש לאימות המטא-נתונים של הפרויקט וסטטוס החיוב. -
resourcemanager.projects.list— מאפשר לבחור את ה Google Cloud פרויקט בממשק המסוף. -
resourcemanager.projects.updateLiens— מאפשר Google Cloudלהטיל מנעול למניעת מחיקה על הפרויקט כשנרשמים למינוי, כדי למנוע מחיקה בטעות של נכסי Data Studio Pro של הארגון.
ניהול מינוי קיים
אדמינים שהאחריות היחידה שלהם היא ניהול החברות של המשתמשים במינוי ושינוי המספר הכולל של הרישיונות במינוי שכבר פעיל, לא צריכים לשנות את השעבודים של בטיחות הפרויקט. תפקיד ניהול בהתאמה אישית דורש רק את ההרשאות הבאות:
lookerstudio.pro.manageresourcemanager.projects.getresourcemanager.projects.list
ניהול מינויים של MAU בכל הארגון
כדי לנהל מינוי של משתמשים פעילים חודשיים (MAU) ברמת הארגון, אתם צריכים להיכנס לחשבון שלכם כמשתמש Google Workspace עם תפקיד שכולל את ההרשאה 'ניהול הגדרות Data Studio' ב-Google Workspace.
ההרשאה הזו כלולה בתפקידים המוגדרים מראש 'אדמין שירותים ב-Workspace' ו'סופר-אדמין ב-Workspace'. אפשר גם להעניק את ההרשאה הזו באמצעות תפקיד אדמין בהתאמה אישית.
ביטול של כללי מדיניות דחייה של IAM
גם אם לחשבון יש תפקיד של בעלים או של מנהל Looker Studio Pro, יכול להיות שמדיניות IAM לסירוב גישה ברמת הארגון, התיקייה או הפרויקט תחסום את הגישה לתכונות של Data Studio Pro.
כללי מדיניות הדחייה מבטלים את כללי מדיניות ההרשאה. אם מדיניות דחייה חוסמת את ההרשאה lookerstudio.pro.manage, לא תוכלו להתחיל או לנהל מינוי Pro.
בדיקה של מדיניות דחייה
אם יש לכם הרשאות אדמין ארגוני, או את התפקיד Deny Reviewer (בודק דחייה) (roles/iam.denyReviewer) או Deny Admin (אדמין דחייה) (roles/iam.denyAdmin), אתם יכולים להשתמש בכלי לפתרון בעיות שקשורות למדיניות כדי לבדוק אם הגישה נדחתה:
- נכנסים לדף פותר הבעיות שקשורות למדיניות במסוף Google Cloud .
- בשדה Principal (חשבון משתמש), מזינים את כתובת האימייל שלכם.
- בשדה משאב, ממלאים את מזהה הפרויקט.
- בשדה הרשאה, מזינים
lookerstudio.pro.manage. - לוחצים על בדיקת הגישה.
אם פותר הבעיות שקשורות למדיניות מציין שהגישה נדחתה, הוא מספק פרטים על המדיניות שגורמת לחסימה. הוראות לעדכון כללי מדיניות הדחייה מופיעות במאמר דחיית הגישה למשאבים.
מקורות מידע שקשורים לנושא
- איך מתחילים מינוי חדש ל-Pro
- שלב 1: בוחרים Google Cloud פרויקט
- שלב 2: הוספת אנשים למינוי
- עריכת מינוי Pro