本页面介绍了 Infrastructure Manager 角色和权限。
Infra Manager 使用 Identity and Access Management (IAM) 来控制 对服务的访问权限。如需授予使用 Infra Manager 部署资源的权限,请将所需的 Infra Manager IAM 角色 分配给您用于调用 Infra Manager 的 服务账号。如需详细了解如何向服务账号授予 权限,请参阅 管理对服务账号的访问权限。
查看 Infra Manager 部署、修订版本和 IAM 政策不需要服务帐号。如需查看 Infra Manager,请向用户、群组或服务帐号授予访问权限。
如需部署或查看 Terraform 配置中定义的 Google Cloud 资源,您需要向服务帐号授予特定于这些资源的 权限。这些权限是本页面列出的 Infra Manager 权限之外的权限。如需查看所有 角色及其包含的权限的列表,请参阅 Identity and Access Management 基本角色和预定义角色参考文档。
Infra Manager 预定义角色
IAM 提供的 预定义角色可以授予 对特定 Google Cloud 资源的访问权限,并防止对其他资源进行未经授权的访问 。
下表列出了 Infra Manager IAM 角色及其具备的权限:
| 角色 | 说明 | 权限 |
|---|---|---|
Infra Manager Admin (roles/config.admin) |
对于用户,对 Infra Manager 资源拥有完全控制权 | config.deployments.createconfig.deployments.deleteconfig.deployments.deleteStateconfig.deployments.getconfig.deployments.getIamPolicyconfig.deployments.getLockconfig.deployments.getStateconfig.deployments.listconfig.deployments.lockconfig.deployments.setIamPolicyconfig.deploymentgroups.createconfig.deploymentgroups.updateconfig.deploymentgroups.deleteconfig.deploymentgroups.getconfig.deploymentgroups.listconfig.deploymentgroups.provisionconfig.deploymentgroups.deprovisionconfig.deploymentgrouprevisions.getconfig.deploymentgrouprevisions.listconfig.deployments.unlockconfig.deployments.updateconfig.deployments.updateStateconfig.automigrationconfig.getconfig.automigrationconfig.updateconfig.previews.createconfig.previews.deleteconfig.previews.getconfig.previews.listconfig.previews.exportconfig.previews.uploadconfig.locations.getconfig.locations.listconfig.operations.cancelconfig.operations.deleteconfig.operations.getconfig.operations.listconfig.resources.getconfig.resources.listconfig.resourcechanges.getconfig.resourcechanges.listconfig.resourcedrifts.getconfig.resourcedrifts.listconfig.revisions.getconfig.revisions.getStateconfig.revisions.listconfig.artifacts.importconfig.terraformversions.getconfig.terraformversions.listresourcemanager.projects.getresourcemanager.projects.list |
Infra Manager Service Agent (roles/config.agent) |
提供对服务帐号的访问权限,以便使用 Infra Manager,包括部署、修订版本、日志记录和 Terraform 状态文件。 | storage.buckets.getstorage.buckets.liststorage.buckets.createstorage.buckets.updatestorage.buckets.deletestorage.objects.getstorage.objects.liststorage.objects.createstorage.objects.updatestorage.objects.deletelogging.logEntries.createconfig.deployments.getStateconfig.deployments.updateStateconfig.deployments.deleteStateconfig.deployments.getLockconfig.previews.uploadconfig.artifacts.importconfig.revisions.getStatecloudbuild.connections.listcloudbuild.repositories.accessReadTokencloudbuild.repositories.listcloudquotas.quotas.getmonitoring.timeSeries.list |
Infra Manager Service Account (roles/cloudconfig.serviceAgent) |
当您启用 Infra Manager API 时,Infra Manager 服务帐号会自动在项目中创建并获得适用于项目中资源的此角色。Infra Manager 服务帐号仅在创建、管理或删除部署和修订版本时需要执行操作时使用此角色。 | cloudbuild.builds.getcloudbuild.builds.listcloudbuild.builds.createcloudbuild.builds.updatecloudbuild.workerpools.useiam.serviceAccounts.actAsiam.serviceAccounts.getAccessTokenlogging.logEntries.createlogging.logEntries.routeserviceusage.services.usestorage.buckets.getstorage.buckets.liststorage.buckets.createstorage.buckets.updatestorage.buckets.deletestorage.objects.getstorage.objects.liststorage.objects.createstorage.objects.updatestorage.objects.delete |
Infra Manager Viewer (roles/config.viewer) |
读取部署、修订版本和 IAM 政策。 | config.deployments.getconfig.deployments.getIamPolicyconfig.deployments.listconfig.deploymentgroups.getconfig.deploymentgroups.listconfig.deploymentgrouprevisions.getconfig.deploymentgrouprevisions.listconfig.previews.getconfig.previews.listconfig.locations.getconfig.locations.listconfig.operations.getconfig.operations.listconfig.resources.getconfig.resources.listconfig.revisions.getconfig.revisions.listconfig.terraformversions.getconfig.terraformversions.listresourcemanager.projects.getresourcemanager.projects.list |
除了 Infra Manager 预定义角色之外, 基本 Viewer 和 Owner 角色也 包含与 Infra Manager 相关的权限。 但是,我们建议您尽可能授予预定义角色,以便符合 最小权限原则。
下表列出了基本角色以及它们包含的 Infra Manager IAM 角色。
| 角色 | 包含的角色 |
|---|---|
| Viewer | roles/config.viewer |
| 所有者 | roles/config.admin |
权限
REST API 参考文档中列出了调用者调用每个方法必须具备的权限。
后续步骤
- 了解 IAM。
- 详细了解如何在 IAM 中使用条件
- 详细了解 Infra Manager 服务账号。