Sie können Identity and Access Management-Rollen (IAM) verwenden, um den Zugriff auf Error Reporting-Berichtsdaten zu steuern. So haben Teammitglieder die Berechtigungen, die sie zum Ansehen, Priorisieren und Verwalten von Anwendungsfehlern benötigen, während gleichzeitig das Prinzip der geringsten Berechtigung durchgesetzt wird.
IAM-Rollen und -Berechtigungen bestimmen, auf welche Error Reporting-Ressourcen Sie über die Google Cloud Konsole und die Error Reporting APIzugreifen können. Sie gewähren diese Rollen auf Google Cloud Projekt-, Ordner- oder Organisationsebene, um Hauptkonten den entsprechenden Zugriff auf Ihre Ressourcenhierarchie zu ermöglichen.
Vordefinierte Rollen
IAM bietet vordefinierte Rollen, um detaillierten Zugriff auf bestimmte Google Cloud Ressourcen zu gewähren. Google Cloud Google Cloud erstellt und verwaltet diese Rollen und aktualisiert ihre Berechtigungen bei Bedarf automatisch, z. B. wenn Error Reporting neue Features hinzufügt. Informationen zu Rollen und Berechtigungen finden Sie im Index für IAM-Rollen und -Berechtigungen.
In der folgenden Tabelle sind die Error Reporting-Rollen, die Titel der Rollen, ihre Beschreibungen, die enthaltenen Berechtigungen und der Ressourcentyp der untersten Ebene aufgeführt, für den die Rollen festgelegt werden können. Eine bestimmte Rolle kann für diesen Ressourcentyp oder in den meisten Fällen für jeden Ressourcentyp darüber in der Google Cloud Hierarchiegewährt werden.
| Role | Permissions |
|---|---|
Error Reporting Admin Beta( Provides full access to Error Reporting data. Lowest-level resources where you can grant this role:
|
|
Error Reporting User Beta( Provides the permissions to read and write Error Reporting data, except for sending new error events. Lowest-level resources where you can grant this role:
|
|
Error Reporting Viewer Beta( Provides read-only access to Error Reporting data. Lowest-level resources where you can grant this role:
|
|
Error Reporting Writer Beta( Provides the permissions to send error events to Error Reporting. Lowest-level resources where you can grant this role:
|
|
API-Berechtigungen
Für Methoden der Error Reporting API sind bestimmte IAM-Berechtigungen erforderlich. In der folgenden Tabelle werden die Berechtigungen beschrieben, die für die API-Methoden erforderlich sind.
| Methode | Erforderliche Berechtigungen | Beschreibung |
|---|---|---|
deleteEvents |
errorreporting.errorEvents.delete |
Fehlerereignisse löschen |
events.list |
errorreporting.errorEvents.list |
Fehlerereignisse auflisten |
events.report |
errorreporting.errorEvents.create |
Fehlerereignisse erstellen oder aktualisieren |
groupStats.list |
errorreporting.groups.list |
ErrorGroupStats auflisten |
groups.get |
errorreporting.groupMetadata.get |
Informationen zu Fehlergruppen abrufen |
groups.update |
errorreporting.groupMetadata.update errorreporting.applications.list |
Fehlerlösungsstatus ändern |
Weitere Gesichtspunkte
Sehen Sie sich bei der Entscheidung, welche Berechtigungen und Rollen für die Anwendungsfälle eines Hauptkontos gelten, die folgende Zusammenfassung der Error Reporting-Aktivitäten und erforderlichen Berechtigungen an:
| Aktivitäten | Erforderliche Berechtigungen |
|---|---|
| Lesezugriff auf die Error Reporting Google Cloud Konsolenseite | errorreporting.applications.listerrorreporting.groupMetadata.geterrorreporting.groups.list |
| Gruppendetails in der Google Cloud Konsole ansehen | Berechtigungen für den Lesezugriff sowie:errorreporting.errorEvents.list |
| Metadaten und Fehlerbehebungsstatus in der Google Cloud Konsole ändern, einschließlich ausgeblendeter Fehler | Berechtigungen für den Lesezugriff sowie:errorreporting.groupMetadata.update |
| Fehler in der Google Cloud Konsole löschen | Berechtigungen für den Lesezugriff sowie:errorreporting.errorEvents.delete |
| Fehler erstellen (keine Google Cloud Konsolenberechtigungen erforderlich) | errorreporting.errorEvents.create |
| Benachrichtigungen abonnieren | Berechtigungen für den Lesezugriff sowie:cloudnotifications.activities.list |
Rollen gewähren und verwalten
Sie können IAM-Rollen mithilfe der Google Cloud Konsole, der IAM API-Methoden oder der Google Cloud CLI gewähren und verwalten. Eine Anleitung zum Gewähren und Verwalten von Rollen finden Sie unter Zugriff gewähren, ändern und widerrufen.
Einem Nutzer können mehrere Rollen zugewiesen werden. Eine Liste der in einer Rolle enthaltenen Berechtigungen finden Sie unter Rollenmetadaten abrufen.
Wenn Sie versuchen, auf eine Google Cloud Ressource zuzugreifen und nicht die erforderlichen Berechtigungen haben, wenden Sie sich an den Nutzer, der als Inhaber der Ressource aufgeführt ist.
Benutzerdefinierte Rollen
Wählen Sie zum Erstellen einer benutzerdefinierten Rolle mit Error Reporting-Berechtigungen Berechtigungen aus API-Berechtigungen aus und folgen Sie dann der Anleitung zum Erstellen einer benutzerdefinierten Rolle.
Latenz der Rollenänderung
Da IAM-Berechtigungen in Error Reporting fünf Minuten lang im Cache gespeichert werden, dauert es bis zu fünf Minuten, bis eine Rollenänderung wirksam wird.