Puedes usar las funciones de Identity and Access Management (IAM) para controlar el acceso a los datos de Error Reporting, lo que garantiza que los miembros del equipo tengan los permisos que necesitan para ver, priorizar y administrar los errores de la aplicación, mientras se aplica el privilegio mínimo.
Los permisos y las funciones de IAM determinan a qué recursos de Error Reporting puedes acceder a través de la Google Cloud consola y la API de Error Reporting. Otorgas estas funciones a nivel de Google Cloud proyecto, carpeta o de organización para proporcionar a las principales el acceso adecuado en toda la jerarquía de recursos.
Funciones predefinidas
IAM proporciona funciones predefinidas para otorgar acceso detallado a recursos Google Cloud específicos. Google Cloud crea y mantiene estas funciones y actualiza sus permisos automáticamente, según sea necesario, como cuando Error Reporting agrega funciones nuevas. Para obtener información sobre los roles y los permisos, consulta el índice de roles y permisos de IAM.
En la siguiente tabla, se enumeran las funciones de Error Reporting, los títulos de las funciones, sus descripciones, los permisos contenidos y el tipo de recurso de nivel inferior en el que se pueden establecer las funciones. Se puede otorgar una función en particular en este tipo de recurso o, en la mayoría de los casos, en cualquier tipo de recurso superior en la Google Cloud jerarquía.
| Role | Permissions |
|---|---|
Error Reporting Admin Beta( Provides full access to Error Reporting data. Lowest-level resources where you can grant this role:
|
|
Error Reporting User Beta( Provides the permissions to read and write Error Reporting data, except for sending new error events. Lowest-level resources where you can grant this role:
|
|
Error Reporting Viewer Beta( Provides read-only access to Error Reporting data. Lowest-level resources where you can grant this role:
|
|
Error Reporting Writer Beta( Provides the permissions to send error events to Error Reporting. Lowest-level resources where you can grant this role:
|
|
Permisos de la API
Los métodos de la API de Error Reporting requieren permisos de IAM específicos. En la siguiente tabla, se enumeran y describen los permisos que necesitan los métodos de la API.
| Método | Permisos necesarios | Descripción |
|---|---|---|
deleteEvents |
errorreporting.errorEvents.delete |
Borra los eventos de errores. |
events.list |
errorreporting.errorEvents.list |
Enumera los eventos de errores. |
events.report |
errorreporting.errorEvents.create |
Crea o actualiza los eventos de errores. |
groupStats.list |
errorreporting.groups.list |
Enumera ErrorGroupStats. |
groups.get |
errorreporting.groupMetadata.get |
Recupera la información de grupos de errores. |
groups.update |
errorreporting.groupMetadata.update errorreporting.applications.list |
Cambia el estado de resolución de los errores. |
Consideraciones adicionales
Cuando decidas qué permisos y funciones se aplican a los casos de uso de una principal, ten en cuenta el siguiente resumen de las actividades de Error Reporting y los permisos necesarios:
| Actividades | Permisos necesarios |
|---|---|
| Debes tener acceso de solo lectura a la página de la consola de Error Reporting Google Cloud . | errorreporting.applications.listerrorreporting.groupMetadata.geterrorreporting.groups.list |
| Consulta de los detalles del grupo en la Google Cloud consola | Permisos para acceso de solo lectura además de:errorreporting.errorEvents.list |
| Cambia los metadatos y el estado de resolución en la Google Cloud consola, incluidos los errores silenciados. | Permisos para acceso de solo lectura además de:errorreporting.groupMetadata.update |
| Borra errores en la Google Cloud consola. | Permisos para acceso de solo lectura además de:errorreporting.errorEvents.delete |
| Creación de errores (no Google Cloud se necesitan permisos en la consola) | errorreporting.errorEvents.create |
| Suscripción a las notificaciones | Permisos para acceso de solo lectura además de:cloudnotifications.activities.list |
Otorga y administra funciones
Puedes otorgar y administrar funciones de IAM con la Google Cloud consola, los métodos de la API de IAM o la Google Cloud CLI. Para obtener instrucciones sobre cómo otorgar y administrar funciones, consulta la página sobre cómo otorgar, cambiar y revocar el acceso.
Puedes asignar varias funciones al mismo usuario. Para obtener una lista de los permisos que contiene una función, consulta la página sobre cómo obtener los metadatos de la función.
Si intentas acceder a un Google Cloud recurso y no tienes los permisos necesarios, comunícate con el usuario que aparece como el Propietario del recurso.
Funciones personalizadas
Para crear una función personalizada con permisos de Error Reporting, elige los permisos de Permisos de API y, luego, sigue las instrucciones a fin decrear una función personalizada.
Latencia del cambio de funciones
Error Reporting almacena en caché los permisos de IAM durante cinco minutos, por lo que el cambio de función puede tardar hasta cinco minutos en entrar en vigor.