Vous pouvez utiliser les rôles Identity and Access Management (IAM) pour contrôler l'accès aux données Error Reporting. Vous vous assurez ainsi que les membres de l'équipe disposent des autorisations nécessaires pour afficher, trier et gérer les erreurs d'application, tout en appliquant le principe du moindre privilège.
Les rôles et autorisations IAM déterminent les ressources Error Reporting auxquelles vous pouvez accéder via la Google Cloud console et l' API Error Reporting. Vous accordez ces rôles au niveau du Google Cloud projet, du dossier ou de l'organisation pour fournir aux comptes principaux un accès approprié dans votre hiérarchie de ressources.
Rôles prédéfinis
IAM fournit des rôles prédéfinis pour accorder un accès précis à des ressources Google Cloud spécifiques. Google Cloud crée et gère ces rôles, et met automatiquement à jour leurs autorisations si nécessaire, par exemple lorsque Error Reporting ajoute de nouvelles fonctionnalités. Pour en savoir plus sur les rôles et les autorisations, consultez l' index des rôles et autorisations IAM.
Le tableau suivant répertorie les rôles Error Reporting, les titres des rôles, leurs descriptions, les autorisations qu'ils contiennent et le type de ressource le plus bas pour lequel les rôles peuvent être définis. Un rôle particulier peut être accordé sur ce type de ressource ou, dans la plupart des cas, sur n'importe quel type de ressource situé au-dessus dans la Google Cloud hiérarchie.
| Role | Permissions |
|---|---|
Error Reporting Admin Beta( Provides full access to Error Reporting data. Lowest-level resources where you can grant this role:
|
|
Error Reporting User Beta( Provides the permissions to read and write Error Reporting data, except for sending new error events. Lowest-level resources where you can grant this role:
|
|
Error Reporting Viewer Beta( Provides read-only access to Error Reporting data. Lowest-level resources where you can grant this role:
|
|
Error Reporting Writer Beta( Provides the permissions to send error events to Error Reporting. Lowest-level resources where you can grant this role:
|
|
Autorisations des API
Les méthodes de l'API Error Reporting nécessitent des autorisations IAM spécifiques. Le tableau suivant répertorie et décrit les autorisations requises par les méthodes d'API.
| Méthode | Autorisation(s) requise(s) | Description |
|---|---|---|
deleteEvents |
errorreporting.errorEvents.delete |
Supprimer les événements associés à des erreurs |
events.list |
errorreporting.errorEvents.list |
Répertorier les événements associés à des erreurs |
events.report |
errorreporting.errorEvents.create |
Créer ou mettre à jour les événements associés à des erreurs |
groupStats.list |
errorreporting.groups.list |
Répertorier ErrorGroupStats |
groups.get |
errorreporting.groupMetadata.get |
Récupérer les informations du groupe d'erreurs |
groups.update |
errorreporting.groupMetadata.update errorreporting.applications.list |
Modifier l'état de résolution de l'erreur |
Informations complémentaires
Lorsque vous déterminez les autorisations et rôles applicables aux cas d'utilisation d'un compte principal, tenez compte du récapitulatif suivant des activités Error Reporting et des autorisations requises :
| Activités | Autorisations requises |
|---|---|
| Disposer d'un accès en lecture seule à la page Error Reporting Google Cloud de la console | errorreporting.applications.listerrorreporting.groupMetadata.geterrorreporting.groups.list |
| Afficher les détails du groupe dans la Google Cloud console | Autorisations d'accès en lecture seule plus :errorreporting.errorEvents.list |
| Modifier les métadonnées et l'état de résolution dans la Google Cloud console, y compris ignorer les erreurs | Autorisations d'accès en lecture seule plus :errorreporting.groupMetadata.update |
| Supprimer les erreurs dans la Google Cloud console. | Autorisations d'accès en lecture seule plus :errorreporting.errorEvents.delete |
| Créer des erreurs (aucune Google Cloud autorisation de console nécessaire) | errorreporting.errorEvents.create |
| S'abonner à des notifications | Autorisations d'accès en lecture seule plus :cloudnotifications.activities.list |
Attribuer et gérer des rôles
Vous pouvez attribuer et gérer des rôles IAM à l'aide de la Google Cloud console, des méthodes de l'API IAM ou de la Google Cloud CLI. Pour découvrir comment attribuer et gérer des rôles, consultez la page Accorder, modifier et révoquer des accès.
Vous pouvez attribuer plusieurs rôles au même utilisateur. Pour obtenir la liste des autorisations contenues dans un rôle, consultez la section Obtenir les métadonnées du rôle.
Si vous tentez d'accéder à une Google Cloud ressource et que vous ne disposez pas des autorisations nécessaires, contactez l'utilisateur désigné comme propriétaire de la ressource.
Rôles personnalisés
Pour créer un rôle personnalisé disposant des autorisations associées à Error Reporting, sélectionnez les autorisations de la section Autorisations des API, puis suivez les instructions permettant de créer un rôle personnalisé.
Latence de modification d'un rôle
Error Reporting met en cache les autorisations IAM pendant cinq minutes. La modification d'un rôle est appliquée dans ce même laps de temps.