Controla el acceso con la IAM

Puedes usar las funciones de Identity and Access Management (IAM) para controlar el acceso a los datos de Error Reporting, lo que garantiza que los miembros del equipo tengan los permisos que necesitan para ver, priorizar y administrar los errores de la aplicación, mientras se aplica el privilegio mínimo.

Los permisos y las funciones de IAM determinan a qué recursos de Error Reporting puedes acceder a través de la Google Cloud consola y la API de Error Reporting. Otorgas estas funciones a nivel de Google Cloud proyecto, carpeta o de organización para proporcionar a las principales el acceso adecuado en toda la jerarquía de recursos.

Funciones predefinidas

IAM proporciona funciones predefinidas para otorgar acceso detallado a recursos Google Cloud específicos. Google Cloud crea y mantiene estas funciones y actualiza sus permisos automáticamente, según sea necesario, como cuando Error Reporting agrega funciones nuevas. Para obtener información sobre los roles y los permisos, consulta el índice de roles y permisos de IAM.

En la siguiente tabla, se enumeran las funciones de Error Reporting, los títulos de las funciones, sus descripciones, los permisos contenidos y el tipo de recurso de nivel inferior en el que se pueden establecer las funciones. Se puede otorgar una función en particular en este tipo de recurso o, en la mayoría de los casos, en cualquier tipo de recurso superior en la Google Cloud jerarquía.

Role Permissions

(roles/errorreporting.admin)

Provides full access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.*

  • errorreporting.applications.list
  • errorreporting.errorEvents.create
  • errorreporting.errorEvents.delete
  • errorreporting.errorEvents.list
  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update
  • errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.user)

Provides the permissions to read and write Error Reporting data, except for sending new error events.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.delete

errorreporting.errorEvents.list

errorreporting.groupMetadata.*

  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update

errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.viewer)

Provides read-only access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.list

errorreporting.groupMetadata.get

errorreporting.groups.list

logging.notificationRules.get

logging.notificationRules.list

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.writer)

Provides the permissions to send error events to Error Reporting.

Lowest-level resources where you can grant this role:

  • Service Account

errorreporting.errorEvents.create

Permisos de la API

Los métodos de la API de Error Reporting requieren permisos de IAM específicos. En la siguiente tabla, se enumeran y describen los permisos que necesitan los métodos de la API.

Método Permisos necesarios Descripción
deleteEvents errorreporting.errorEvents.delete Borra los eventos de errores.
events.list errorreporting.errorEvents.list Enumera los eventos de errores.
events.report errorreporting.errorEvents.create Crea o actualiza los eventos de errores.
groupStats.list errorreporting.groups.list Enumera ErrorGroupStats.
groups.get errorreporting.groupMetadata.get Recupera la información de grupos de errores.
groups.update
  • errorreporting.groupMetadata.update
  • errorreporting.applications.list
  • Actualiza y silencia la información de grupos de errores.
    Cambia el estado de resolución de los errores.
  • Enumera los servicios y las versiones para un proyecto.
  • Consideraciones adicionales

    Cuando decidas qué permisos y funciones se aplican a los casos de uso de una principal, ten en cuenta el siguiente resumen de las actividades de Error Reporting y los permisos necesarios:

    Actividades Permisos necesarios
    Debes tener acceso de solo lectura a la página de la consola de Error Reporting Google Cloud . errorreporting.applications.list
    errorreporting.groupMetadata.get
    errorreporting.groups.list
    Consulta de los detalles del grupo en la Google Cloud consola Permisos para acceso de solo lectura además de:
    errorreporting.errorEvents.list
    Cambia los metadatos y el estado de resolución en la Google Cloud consola, incluidos los errores silenciados. Permisos para acceso de solo lectura además de:
    errorreporting.groupMetadata.update
    Borra errores en la Google Cloud consola. Permisos para acceso de solo lectura además de:
    errorreporting.errorEvents.delete
    Creación de errores (no Google Cloud se necesitan permisos en la consola) errorreporting.errorEvents.create
    Suscripción a las notificaciones Permisos para acceso de solo lectura además de:
    cloudnotifications.activities.list

    Otorga y administra funciones

    Puedes otorgar y administrar funciones de IAM con la Google Cloud consola, los métodos de la API de IAM o la Google Cloud CLI. Para obtener instrucciones sobre cómo otorgar y administrar funciones, consulta la página sobre cómo otorgar, cambiar y revocar el acceso.

    Puedes asignar varias funciones al mismo usuario. Para obtener una lista de los permisos que contiene una función, consulta la página sobre cómo obtener los metadatos de la función.

    Si intentas acceder a un Google Cloud recurso y no tienes los permisos necesarios, comunícate con el usuario que aparece como el Propietario del recurso.

    Funciones personalizadas

    Para crear una función personalizada con permisos de Error Reporting, elige los permisos de Permisos de API y, luego, sigue las instrucciones a fin decrear una función personalizada.

    Latencia del cambio de funciones

    Error Reporting almacena en caché los permisos de IAM durante cinco minutos, por lo que el cambio de función puede tardar hasta cinco minutos en entrar en vigor.