Mengontrol akses dengan IAM

Anda dapat menggunakan peran Identity and Access Management (IAM) untuk mengontrol akses ke data Pelaporan Error, sehingga memastikan anggota tim memiliki izin yang mereka butuhkan untuk melihat, memilah, dan mengelola error aplikasi sekaligus menerapkan hak istimewa terendah.

Peran dan izin IAM menentukan resource Error Reporting mana yang dapat Anda akses melalui Google Cloud konsol dan Error Reporting API. Anda memberikan peran ini di tingkat Google Cloud project, folder, atau organisasi untuk memberikan akses yang sesuai kepada prinsipal di seluruh hierarki resource Anda.

Peran yang telah ditetapkan

IAM menyediakan peran yang telah ditetapkan untuk memberikan akses terperinci ke resource Google Cloud tertentu. Google Cloud membuat dan mengelola peran ini serta memperbarui izinnya secara otomatis jika diperlukan, seperti saat Pelaporan Error menambahkan fitur baru. Untuk mengetahui informasi tentang peran dan izin, lihat indeks peran dan izin IAM.

Tabel berikut mencantumkan peran Error Reporting, judul peran, deskripsi, izin yang disertakan, dan jenis resource tingkat terendah tempat peran dapat ditetapkan. Peran tertentu dapat diberikan pada jenis resource ini atau, dalam sebagian besar kasus, jenis resource apa pun di atasnya dalam Google Cloud hierarki.

Role Permissions

(roles/errorreporting.admin)

Provides full access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.*

  • errorreporting.applications.list
  • errorreporting.errorEvents.create
  • errorreporting.errorEvents.delete
  • errorreporting.errorEvents.list
  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update
  • errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.user)

Provides the permissions to read and write Error Reporting data, except for sending new error events.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.delete

errorreporting.errorEvents.list

errorreporting.groupMetadata.*

  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update

errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.viewer)

Provides read-only access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.list

errorreporting.groupMetadata.get

errorreporting.groups.list

logging.notificationRules.get

logging.notificationRules.list

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.writer)

Provides the permissions to send error events to Error Reporting.

Lowest-level resources where you can grant this role:

  • Service Account

errorreporting.errorEvents.create

Izin API

Metode Error Reporting API memerlukan izin IAM tertentu. Tabel berikut mencantumkan dan menjelaskan izin yang diperlukan oleh metode API.

Metode Izin yang diperlukan Deskripsi
deleteEvents errorreporting.errorEvents.delete Menghapus peristiwa error.
events.list errorreporting.errorEvents.list Mencantumkan peristiwa error.
events.report errorreporting.errorEvents.create Buat atau perbarui peristiwa error.
groupStats.list errorreporting.groups.list Daftar ErrorGroupStats.
groups.get errorreporting.groupMetadata.get Mengambil informasi grup error.
groups.update
  • errorreporting.groupMetadata.update
  • errorreporting.applications.list
  • Memperbarui dan membisukan informasi grup error.
    Mengubah status penyelesaian error.
  • Mencantumkan layanan dan versi untuk project.
  • Pertimbangan lebih lanjut

    Saat memutuskan izin dan peran mana yang berlaku untuk kasus penggunaan akun utama, pertimbangkan ringkasan aktivitas Pelaporan Error dan izin yang diperlukan berikut:

    Aktivitas Izin yang diperlukan
    Memiliki akses hanya baca ke halaman konsol Error Reporting Google Cloud . errorreporting.applications.list
    errorreporting.groupMetadata.get
    errorreporting.groups.list
    Lihat detail grup di konsol Google Cloud . Izin untuk akses hanya baca ditambah:
    errorreporting.errorEvents.list
    Ubah metadata dan status penyelesaian di konsol Google Cloud , termasuk membisukan error. Izin untuk akses hanya baca ditambah:
    errorreporting.groupMetadata.update
    Hapus error di konsol Google Cloud . Izin untuk akses hanya baca ditambah:
    errorreporting.errorEvents.delete
    Error pembuatan (tidak memerlukan izin konsol Google Cloud ). errorreporting.errorEvents.create
    Berlangganan notifikasi. Izin untuk akses hanya baca ditambah:
    cloudnotifications.activities.list

    Memberikan dan mengelola peran

    Anda dapat memberikan dan mengelola peran IAM menggunakan konsolGoogle Cloud , metode IAM API, atau Google Cloud CLI. Untuk mengetahui petunjuk tentang cara memberikan dan mengelola peran, lihat Memberikan, mengubah, dan mencabut akses.

    Anda dapat memberikan beberapa peran kepada pengguna yang sama. Untuk mendapatkan daftar izin yang terdapat dalam peran, lihat Mendapatkan metadata peran.

    Jika Anda mencoba mengakses Google Cloud resource dan tidak memiliki izin yang diperlukan, hubungi pengguna yang tercantum sebagai Pemilik resource.

    Peran khusus

    Untuk membuat peran khusus dengan izin Error Reporting, pilih izin dari izin API, lalu ikuti petunjuk untuk membuat peran khusus.

    Latensi perubahan peran

    Pelaporan Error meng-cache izin IAM selama lima menit, sehingga perubahan peran dapat memerlukan waktu hingga lima menit untuk diterapkan.