Zugriff mit IAM steuern

Sie können Identity and Access Management-Rollen (IAM) verwenden, um den Zugriff auf Error Reporting-Berichtsdaten zu steuern. So haben Teammitglieder die Berechtigungen, die sie zum Ansehen, Priorisieren und Verwalten von Anwendungsfehlern benötigen, während gleichzeitig das Prinzip der geringsten Berechtigung durchgesetzt wird.

IAM-Rollen und -Berechtigungen bestimmen, auf welche Error Reporting-Ressourcen Sie über die Google Cloud Konsole und die Error Reporting APIzugreifen können. Sie gewähren diese Rollen auf Google Cloud Projekt-, Ordner- oder Organisationsebene, um Hauptkonten den entsprechenden Zugriff auf Ihre Ressourcenhierarchie zu ermöglichen.

Vordefinierte Rollen

IAM bietet vordefinierte Rollen, um detaillierten Zugriff auf bestimmte Google Cloud Ressourcen zu gewähren. Google Cloud Google Cloud erstellt und verwaltet diese Rollen und aktualisiert ihre Berechtigungen bei Bedarf automatisch, z. B. wenn Error Reporting neue Features hinzufügt. Informationen zu Rollen und Berechtigungen finden Sie im Index für IAM-Rollen und -Berechtigungen.

In der folgenden Tabelle sind die Error Reporting-Rollen, die Titel der Rollen, ihre Beschreibungen, die enthaltenen Berechtigungen und der Ressourcentyp der untersten Ebene aufgeführt, für den die Rollen festgelegt werden können. Eine bestimmte Rolle kann für diesen Ressourcentyp oder in den meisten Fällen für jeden Ressourcentyp darüber in der Google Cloud Hierarchiegewährt werden.

Role Permissions

(roles/errorreporting.admin)

Provides full access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.*

  • errorreporting.applications.list
  • errorreporting.errorEvents.create
  • errorreporting.errorEvents.delete
  • errorreporting.errorEvents.list
  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update
  • errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.user)

Provides the permissions to read and write Error Reporting data, except for sending new error events.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.delete

errorreporting.errorEvents.list

errorreporting.groupMetadata.*

  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update

errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.viewer)

Provides read-only access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.list

errorreporting.groupMetadata.get

errorreporting.groups.list

logging.notificationRules.get

logging.notificationRules.list

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.writer)

Provides the permissions to send error events to Error Reporting.

Lowest-level resources where you can grant this role:

  • Service Account

errorreporting.errorEvents.create

API-Berechtigungen

Für Methoden der Error Reporting API sind bestimmte IAM-Berechtigungen erforderlich. In der folgenden Tabelle werden die Berechtigungen beschrieben, die für die API-Methoden erforderlich sind.

Methode Erforderliche Berechtigungen Beschreibung
deleteEvents errorreporting.errorEvents.delete Fehlerereignisse löschen
events.list errorreporting.errorEvents.list Fehlerereignisse auflisten
events.report errorreporting.errorEvents.create Fehlerereignisse erstellen oder aktualisieren
groupStats.list errorreporting.groups.list ErrorGroupStats auflisten
groups.get errorreporting.groupMetadata.get Informationen zu Fehlergruppen abrufen
groups.update
  • errorreporting.groupMetadata.update
  • errorreporting.applications.list
  • Fehlergruppeninformationen aktualisieren und ausblenden
    Fehlerlösungsstatus ändern
  • Dienste und Versionen für ein Projekt auflisten
  • Weitere Gesichtspunkte

    Sehen Sie sich bei der Entscheidung, welche Berechtigungen und Rollen für die Anwendungsfälle eines Hauptkontos gelten, die folgende Zusammenfassung der Error Reporting-Aktivitäten und erforderlichen Berechtigungen an:

    Aktivitäten Erforderliche Berechtigungen
    Lesezugriff auf die Error Reporting Google Cloud Konsolenseite errorreporting.applications.list
    errorreporting.groupMetadata.get
    errorreporting.groups.list
    Gruppendetails in der Google Cloud Konsole ansehen Berechtigungen für den Lesezugriff sowie:
    errorreporting.errorEvents.list
    Metadaten und Fehlerbehebungsstatus in der Google Cloud Konsole ändern, einschließlich ausgeblendeter Fehler Berechtigungen für den Lesezugriff sowie:
    errorreporting.groupMetadata.update
    Fehler in der Google Cloud Konsole löschen Berechtigungen für den Lesezugriff sowie:
    errorreporting.errorEvents.delete
    Fehler erstellen (keine Google Cloud Konsolenberechtigungen erforderlich) errorreporting.errorEvents.create
    Benachrichtigungen abonnieren Berechtigungen für den Lesezugriff sowie:
    cloudnotifications.activities.list

    Rollen gewähren und verwalten

    Sie können IAM-Rollen mithilfe der Google Cloud Konsole, der IAM API-Methoden oder der Google Cloud CLI gewähren und verwalten. Eine Anleitung zum Gewähren und Verwalten von Rollen finden Sie unter Zugriff gewähren, ändern und widerrufen.

    Einem Nutzer können mehrere Rollen zugewiesen werden. Eine Liste der in einer Rolle enthaltenen Berechtigungen finden Sie unter Rollenmetadaten abrufen.

    Wenn Sie versuchen, auf eine Google Cloud Ressource zuzugreifen und nicht die erforderlichen Berechtigungen haben, wenden Sie sich an den Nutzer, der als Inhaber der Ressource aufgeführt ist.

    Benutzerdefinierte Rollen

    Wählen Sie zum Erstellen einer benutzerdefinierten Rolle mit Error Reporting-Berechtigungen Berechtigungen aus API-Berechtigungen aus und folgen Sie dann der Anleitung zum Erstellen einer benutzerdefinierten Rolle.

    Latenz der Rollenänderung

    Da IAM-Berechtigungen in Error Reporting fünf Minuten lang im Cache gespeichert werden, dauert es bis zu fünf Minuten, bis eine Rollenänderung wirksam wird.