שליטה בגישה באמצעות IAM

אתם יכולים להשתמש בתפקידים של ניהול זהויות והרשאות גישה (IAM) כדי לשלוט בגישה לנתונים של Error Reporting, וכך לוודא שלחברי הצוות יש את ההרשאות שהם צריכים כדי להציג, לתעדף ולנהל שגיאות באפליקציה, תוך הקפדה על הרשאות מינימליות.

ההרשאות והתפקידים ב-IAM קובעים לאילו משאבים ב-Error Reporting תהיה לכם גישה דרך מסוףGoogle Cloud ודרך Error Reporting API. אתם מעניקים את התפקידים האלה ברמת Google Cloud הפרויקט, התיקייה או הארגון כדי לספק לישויות גישה מתאימה בהיררכיית המשאבים.

תפקידים מוגדרים מראש

ב-IAM יש תפקידים מוגדרים מראש שנותנים גישה פרטנית יותר למשאבים ספציפיים.‏Google יוצרת את התפקידים האלה ומעדכנת אוטומטית את ההרשאות שלהם לפי הצורך, למשל כשנוספים ל-Error Reporting תכונות חדשות. Google Cloud Google Cloud באינדקס התפקידים וההרשאות ב-IAM מופיע מידע על תפקידים והרשאות.

בטבלה הבאה מפורטים התפקידים ב-Error Reporting, השמות שלהם, התיאורים שלהם, ההרשאות שהם כוללים וסוג המשאב ברמה הנמוכה ביותר שבה אפשר להגדיר את התפקידים. אפשר להקצות תפקיד מסוים לסוג המשאב הזה או, ברוב המקרים, לכל סוג משאב שמעליו בהיררכיה שלGoogle Cloud .

Role Permissions

(roles/errorreporting.admin)

Provides full access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.*

  • errorreporting.applications.list
  • errorreporting.errorEvents.create
  • errorreporting.errorEvents.delete
  • errorreporting.errorEvents.list
  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update
  • errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.user)

Provides the permissions to read and write Error Reporting data, except for sending new error events.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.delete

errorreporting.errorEvents.list

errorreporting.groupMetadata.*

  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update

errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.viewer)

Provides read-only access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.list

errorreporting.groupMetadata.get

errorreporting.groups.list

logging.notificationRules.get

logging.notificationRules.list

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.writer)

Provides the permissions to send error events to Error Reporting.

Lowest-level resources where you can grant this role:

  • Service Account

errorreporting.errorEvents.create

הרשאות API

כדי להשתמש בשיטות של Error Reporting API, צריך הרשאות ספציפיות ב-IAM. בטבלה הבאה מפורטות ההרשאות שנדרשות לשיטות (method) של ה-API.

‏Method ההרשאות שנדרשות תיאור
deleteEvents errorreporting.errorEvents.delete מחיקת אירועי שגיאה.
events.list errorreporting.errorEvents.list רשימת אירועי שגיאה.
events.report errorreporting.errorEvents.create ליצור או לעדכן אירועי שגיאה.
groupStats.list errorreporting.groups.list רשימה ErrorGroupStats.
groups.get errorreporting.groupMetadata.get אחזור מידע על קבוצת שגיאות.
groups.update
  • errorreporting.groupMetadata.update
  • errorreporting.applications.list
  • עדכון והשתקה של מידע על קבוצת שגיאות.
    שינוי סטטוס פתרון השגיאה.
  • הצגת רשימה של שירותים וגרסאות בפרויקט.
  • שיקולים נוספים

    כשמחליטים אילו הרשאות ותפקידים יחולו על תרחישים לדוגמה של חשבון משתמש, מומלץ לעיין בסיכום הבא של פעילויות ב-Error Reporting וההרשאות הנדרשות:

    פעילויות ההרשאות הנדרשות
    יש להם הרשאת קריאה בלבד לדף המסוף של Error Reporting Google Cloud . errorreporting.applications.list
    errorreporting.groupMetadata.get
    errorreporting.groups.list
    אפשר לראות את פרטי הקבוצה במסוף Google Cloud . הרשאות לגישת קריאה בלבד, בנוסף ל:
    errorreporting.errorEvents.list
    שינוי המטא-נתונים וסטטוס הרזולוציה במסוף Google Cloud , כולל השתקת שגיאות. הרשאות לגישת קריאה בלבד, בנוסף ל:
    errorreporting.groupMetadata.update
    מוחקים שגיאות במסוף Google Cloud . הרשאות לגישת קריאה בלבד, בנוסף ל:
    errorreporting.errorEvents.delete
    יצירת שגיאות (לא נדרשות הרשאות Google Cloud למסוף). errorreporting.errorEvents.create
    הרשמה לקבלת התראות. הרשאות לגישת קריאה בלבד, בנוסף ל:
    cloudnotifications.activities.list

    הקצאה וניהול של תפקידים

    אפשר להקצות ולנהל תפקידי IAM באמצעותGoogle Cloud המסוף, ה-methods של IAM API או Google Cloud CLI. הוראות להענקת תפקידים ולניהול שלהם מופיעות במאמר הענקה, שינוי וביטול גישה.

    אפשר להקצות כמה תפקידים לאותו משתמש. במאמר הצגת המטא-נתונים של התפקיד תוכלו לראות את רשימת ההרשאות שכל תפקיד מכיל.

    אם אתם מנסים לגשת ל Google Cloud משאב ואין לכם את ההרשאות הנדרשות, פנו למשתמש שמופיע כבעלים של המשאב.

    תפקידים בהתאמה אישית

    כדי ליצור תפקיד בהתאמה אישית עם הרשאות ל-Error Reporting, בוחרים הרשאות מתוך הרשאות API ופועלים לפי ההוראות ליצירת תפקיד בהתאמה אישית.

    זמן האחזור של שינוי התפקיד

    ההרשאות ב-IAM נשמרות במטמון של Error Reporting למשך חמש דקות, ולכן יכול להיות שיעברו עד חמש דקות עד ששינוי בתפקיד ייכנס לתוקף.