Rollen und Berechtigungen

Auf dieser Seite werden die IAM-Rollen (Identity and Access Management) und Berechtigungen beschrieben, die zum Ausführen von Konnektivitätstests erforderlich sind.

Sie können Nutzern oder Dienstkonten Berechtigungen oder vordefinierte Rollen gewähren oder eine benutzerdefinierte Rolle mit den von Ihnen angegebenen Berechtigungen erstellen.

Die IAM-Berechtigungen verwenden das Präfix networkmanagement.

Informationen zum Abrufen oder Festlegen von IAM-Richtlinien oder zum Testen von IAM-Berechtigungen mit der Network Management API finden Sie unter Zugriffsrichtlinien verwalten.

Rollen

In diesem Abschnitt wird beschrieben, wie Sie vor- und benutzerdefinierte Rollen beim Gewähren von Berechtigungen für Konnektivitätstests verwenden.

Eine Erläuterung der einzelnen Berechtigungen finden Sie in der Berechtigungstabelle.

Weitere Informationen zu Projektrollen und Google Cloud Ressourcen finden Sie in der folgenden Dokumentation:

Vordefinierte Rollen

Konnektivitätstests haben die folgenden vordefinierten Rollen:

  • networkmanagement.admin: hat die Berechtigung, alle Vorgänge für eine Testressource auszuführen
  • networkmanagement.viewer: hat die Berechtigung, eine bestimmte Testressource aufzulisten oder abzurufen

Die folgende Tabelle enthält die vordefinierten Rollen und die Berechtigungen, die für die einzelnen Rollen gelten.

Role Permissions

(roles/networkmanagement.admin)

Full access to Network Management resources.

Lowest-level resources where you can grant this role:

  • Project

networkmanagement.*

  • networkmanagement.connectivitytests.create
  • networkmanagement.connectivitytests.createTagBinding
  • networkmanagement.connectivitytests.delete
  • networkmanagement.connectivitytests.deleteTagBinding
  • networkmanagement.connectivitytests.get
  • networkmanagement.connectivitytests.getIamPolicy
  • networkmanagement.connectivitytests.list
  • networkmanagement.connectivitytests.listEffectiveTags
  • networkmanagement.connectivitytests.listTagBindings
  • networkmanagement.connectivitytests.rerun
  • networkmanagement.connectivitytests.setIamPolicy
  • networkmanagement.connectivitytests.update
  • networkmanagement.locations.get
  • networkmanagement.locations.list
  • networkmanagement.monitoringpoints.downloadConfig
  • networkmanagement.monitoringpoints.get
  • networkmanagement.monitoringpoints.list
  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list
  • networkmanagement.operations.cancel
  • networkmanagement.operations.delete
  • networkmanagement.operations.get
  • networkmanagement.operations.list
  • networkmanagement.providers.create
  • networkmanagement.providers.delete
  • networkmanagement.providers.generateProviderAccessToken
  • networkmanagement.providers.get
  • networkmanagement.providers.list
  • networkmanagement.topologygraphs.read
  • networkmanagement.vpcflowlogsconfigs.create
  • networkmanagement.vpcflowlogsconfigs.delete
  • networkmanagement.vpcflowlogsconfigs.get
  • networkmanagement.vpcflowlogsconfigs.list
  • networkmanagement.vpcflowlogsconfigs.update
  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/networkmanagement.editor)

Editor role for networkmanagement

networkmanagement.connectivitytests.create

networkmanagement.connectivitytests.delete

networkmanagement.connectivitytests.get

networkmanagement.connectivitytests.getIamPolicy

networkmanagement.connectivitytests.list

networkmanagement.connectivitytests.listEffectiveTags

networkmanagement.connectivitytests.listTagBindings

networkmanagement.connectivitytests.rerun

networkmanagement.connectivitytests.update

networkmanagement.locations.*

  • networkmanagement.locations.get
  • networkmanagement.locations.list

networkmanagement.monitoringpoints.get

networkmanagement.monitoringpoints.list

networkmanagement.networkpaths.*

  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list

networkmanagement.operations.*

  • networkmanagement.operations.cancel
  • networkmanagement.operations.delete
  • networkmanagement.operations.get
  • networkmanagement.operations.list

networkmanagement.providers.generateProviderAccessToken

networkmanagement.providers.get

networkmanagement.providers.list

networkmanagement.topologygraphs.read

networkmanagement.vpcflowlogsconfigs.*

  • networkmanagement.vpcflowlogsconfigs.create
  • networkmanagement.vpcflowlogsconfigs.delete
  • networkmanagement.vpcflowlogsconfigs.get
  • networkmanagement.vpcflowlogsconfigs.list
  • networkmanagement.vpcflowlogsconfigs.update

networkmanagement.webpaths.*

  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/networkmanagement.viewer)

Read-only access to Network Management resources.

Lowest-level resources where you can grant this role:

  • Project

networkmanagement.connectivitytests.get

networkmanagement.connectivitytests.getIamPolicy

networkmanagement.connectivitytests.list

networkmanagement.connectivitytests.listEffectiveTags

networkmanagement.connectivitytests.listTagBindings

networkmanagement.locations.*

  • networkmanagement.locations.get
  • networkmanagement.locations.list

networkmanagement.monitoringpoints.get

networkmanagement.monitoringpoints.list

networkmanagement.networkpaths.*

  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list

networkmanagement.operations.get

networkmanagement.operations.list

networkmanagement.providers.generateProviderAccessToken

networkmanagement.providers.get

networkmanagement.providers.list

networkmanagement.topologygraphs.read

networkmanagement.vpcflowlogsconfigs.get

networkmanagement.vpcflowlogsconfigs.list

networkmanagement.webpaths.*

  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/networkmanagement.CloudNetworkInsightsAdmin)

Full access to Cloud Network Insights resources.

networkmanagement.locations.*

  • networkmanagement.locations.get
  • networkmanagement.locations.list

networkmanagement.monitoringpoints.*

  • networkmanagement.monitoringpoints.downloadConfig
  • networkmanagement.monitoringpoints.get
  • networkmanagement.monitoringpoints.list

networkmanagement.networkpaths.*

  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list

networkmanagement.operations.get

networkmanagement.operations.list

networkmanagement.providers.*

  • networkmanagement.providers.create
  • networkmanagement.providers.delete
  • networkmanagement.providers.generateProviderAccessToken
  • networkmanagement.providers.get
  • networkmanagement.providers.list

networkmanagement.webpaths.*

  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/networkmanagement.CloudNetworkInsightsEditor)

Editor access to Cloud Network Insights resources.

networkmanagement.locations.*

  • networkmanagement.locations.get
  • networkmanagement.locations.list

networkmanagement.monitoringpoints.*

  • networkmanagement.monitoringpoints.downloadConfig
  • networkmanagement.monitoringpoints.get
  • networkmanagement.monitoringpoints.list

networkmanagement.networkpaths.*

  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list

networkmanagement.operations.get

networkmanagement.operations.list

networkmanagement.providers.*

  • networkmanagement.providers.create
  • networkmanagement.providers.delete
  • networkmanagement.providers.generateProviderAccessToken
  • networkmanagement.providers.get
  • networkmanagement.providers.list

networkmanagement.webpaths.*

  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/networkmanagement.CloudNetworkInsightsViewer)

Read-only access to Cloud Network Insights resources.

networkmanagement.monitoringpoints.get

networkmanagement.monitoringpoints.list

networkmanagement.networkpaths.*

  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list

networkmanagement.providers.generateProviderAccessToken

networkmanagement.providers.get

networkmanagement.providers.list

networkmanagement.webpaths.*

  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

Service agent roles

Service agent roles should only be granted to service agents.

Role Permissions

(roles/networkmanagement.serviceAgent)

Grants the GCP Network Management API the authority to complete analysis based on network configurations from Compute Engine and Container Engine.

cloudsql.instances.get

cloudsql.instances.list

compute.addresses.get

compute.addresses.list

compute.backendServices.get

compute.backendServices.list

compute.externalVpnGateways.get

compute.externalVpnGateways.list

compute.firewalls.get

compute.firewalls.list

compute.forwardingRules.get

compute.forwardingRules.list

compute.globalAddresses.get

compute.globalAddresses.list

compute.globalForwardingRules.get

compute.globalForwardingRules.list

compute.globalNetworkEndpointGroups.get

compute.globalNetworkEndpointGroups.list

compute.healthChecks.get

compute.healthChecks.list

compute.httpHealthChecks.get

compute.httpHealthChecks.list

compute.httpsHealthChecks.get

compute.httpsHealthChecks.list

compute.instanceGroups.get

compute.instanceGroups.list

compute.instances.get

compute.instances.list

compute.networkEndpointGroups.get

compute.networkEndpointGroups.list

compute.networks.get

compute.networks.getEffectiveFirewalls

compute.networks.list

compute.networks.listPeeringRoutes

compute.packetMirrorings.get

compute.packetMirrorings.list

compute.regionBackendServices.get

compute.regionBackendServices.list

compute.regionHealthChecks.get

compute.regionHealthChecks.list

compute.regionNetworkEndpointGroups.get

compute.regionNetworkEndpointGroups.list

compute.regionTargetHttpProxies.get

compute.regionTargetHttpProxies.list

compute.regionTargetHttpsProxies.get

compute.regionTargetHttpsProxies.list

compute.regionTargetTcpProxies.get

compute.regionTargetTcpProxies.list

compute.regionUrlMaps.get

compute.regionUrlMaps.list

compute.routers.get

compute.routers.list

compute.routes.get

compute.routes.list

compute.subnetworks.get

compute.subnetworks.list

compute.targetGrpcProxies.get

compute.targetGrpcProxies.list

compute.targetHttpProxies.get

compute.targetHttpProxies.list

compute.targetHttpsProxies.get

compute.targetHttpsProxies.list

compute.targetInstances.get

compute.targetInstances.list

compute.targetPools.get

compute.targetPools.list

compute.targetSslProxies.get

compute.targetSslProxies.list

compute.targetTcpProxies.get

compute.targetTcpProxies.list

compute.targetVpnGateways.get

compute.targetVpnGateways.list

compute.urlMaps.get

compute.urlMaps.list

compute.vpnGateways.get

compute.vpnGateways.list

compute.vpnTunnels.get

compute.vpnTunnels.list

container.clusters.get

container.clusters.list

container.nodes.get

container.nodes.list

Benutzerdefinierte Rollen

Sie können benutzerdefinierte Rollen erstellen, indem Sie eine Liste der Berechtigungen aus der Berechtigungstabelle für Konnektivitätstests auswählen.

Sie können beispielsweise eine Rolle mit dem Namen reachabilityUsers erstellen und dieser Rolle die Berechtigungen list, get und rerun zuweisen. Ein Nutzer mit dieser Rolle kann vorhandene Konnektivitätstests noch einmal ausführen und anhand der aktuellen Netzwerkkonfiguration aktualisierte Testergebnisse aufrufen.

Projektrollen

Sie können Projektrollen verwenden, um Berechtigungen für Google Cloud Ressourcen festzulegen. Da Konnektivitätstests Lesezugriff auf die Google Cloud Ressourcenkonfigurationen in Ihrem VPC-Netzwerk (Virtual Private Cloud) haben müssen, benötigen Nutzer oder Dienstkonten mindestens die Rolle des Compute-Netzwerkbetrachters (roles/compute.networkViewer), um einen Test für diese Ressourcen auszuführen. Sie können auch eine benutzerdefinierte Rolle erstellen oder vorübergehend Berechtigungen autorisieren, die der vorherigen Rolle für einen bestimmten Nutzer zugeordnet sind.

Alternativ können Sie einem Nutzer oder Dienstkonto eine der folgenden vordefinierten Rollen für Google Cloud Projekte zuweisen:

Berechtigungen

In diesem Abschnitt werden Berechtigungen für Konnektivitätstests und ihre Verwendung beim Testen verschiedener Typen von Netzwerkkonfigurationen erläutert.

Berechtigungen für Konnektivitätstests

Konnektivitätstests haben die folgenden IAM-Berechtigungen.

Berechtigung Beschreibung
networkmanagement.connectivitytests.list Listet alle Tests auf, die im angegebenen Projekt konfiguriert wurden
networkmanagement.connectivitytests.get Ruft die Details eines bestimmten Tests ab
networkmanagement.connectivitytests.create Erstellt ein neues Testobjekt im angegebenen Projekt mit den Daten, die Sie für den Test angeben. Diese Berechtigung beinhaltet die Berechtigung, Tests zu aktualisieren, noch einmal auszuführen oder zu löschen.
networkmanagement.connectivitytests.update Aktualisiert ein oder mehrere Felder in einem vorhandenen Test
networkmanagement.connectivitytests.delete Löscht den angegebenen Test
networkmanagement.connectivitytests.rerun Führt eine einmalige Überprüfung der Erreichbarkeit für einen bestimmten Test noch einmal aus

Wenn Sie keine Berechtigung zum Erstellen oder Aktualisieren eines Tests haben, sind die entsprechenden Schaltflächen inaktiv. Dazu gehören der Button Konnektivitätstest erstellen und auf der Seite Verbindungstestdetails der Button Bearbeiten. Wenn Sie den Mauszeiger auf den inaktiven Button bewegen, wird in beiden Fällen in Konnektivitätstests eine Nachricht mit einer Beschreibung der erforderlichen Berechtigung angezeigt.

Berechtigungen zum Ausführen eines Tests

Sie benötigen die folgenden Rollen und Berechtigungen, um einen Test auszuführen:

  • Die Berechtigung networkmanagement.connectivitytests.create (oder networkmanagement.connectivitytests.rerun) in einem Projekt mit einer Konnektivitätstestressource.
  • Rolle „Compute-Netzwerkbetrachter“ (roles/compute.networkViewer) oder die Legacy- Rolle „Betrachter“ (roles/viewer) für alle Projekte, die im Trace-Pfad enthalten sind.

Beachten Sie die folgenden zusätzlichen Überlegungen zu verschiedenen Arten von Verbindungsoptionen.

VPC-Netzwerk-Peering-, NCC- oder Cloud VPN-Verbindung

Wenn der Trace-Pfad VPC-Netzwerk-Peering, Network Connectivity Center oder eine Cloud VPN-Verbindung zu einem Netzwerk in einem anderen Projekt enthält, wird ein Paketpfad in diesem Netzwerk nur simuliert, wenn Sie Berechtigungen für dieses Projekt haben. Andernfalls wird ein unvollständiges Testergebnis zurückgegeben, z. B. ein Trace, der mit dem endgültigen Status Weiterleiten endet.

Freigegebene VPC-Projekte

Wenn ein Quell- oder Zielendpunkt (z. B. eine VM-Instanz) eine freigegebene VPC verwendet, müssen Sie die Berechtigung haben, sowohl auf das Host- als auch auf das Dienstprojekt zuzugreifen.

  • Wenn Sie die Berechtigung haben, sowohl auf das Host- als auch auf das Dienstprojekt zuzugreifen, enthält die Trace-Information Details zu allen relevanten Ressourcen.
  • Wenn Sie keine Berechtigung haben, auf eines der Projekte zuzugreifen, werden Informationen zu Ressourcen, die in diesem Projekt definiert sind, im Trace ausgeblendet. Ein Berechtigungsfehler wird angezeigt.
Beispiele
  • Sie haben Zugriff auf das VM-Instanzprojekt (Dienstprojekt), aber nicht auf das Netzwerkprojekt (Hostprojekt). Wenn Sie einen Test mit dieser VM-Instanz als Quelle (angegeben durch den Namen) ausführen, werden alle Schritte im Zusammenhang mit dem Hostprojekt (z. B. das Anwenden von Firewalls oder Routen) ausgeblendet.

  • Sie haben Zugriff auf das Netzwerkprojekt (Hostprojekt), aber nicht auf das VM-Projekt (Dienstprojekt). Wenn Sie einen Test mit dieser VM-Instanz als Quelle (angegeben durch die IP-Adresse) ausführen, werden alle Schritte im Zusammenhang mit dem Dienstprojekt ausgeblendet, z. B. ein Schritt mit den VM-Instanzdetails.

Veröffentlichte Private Service Connect-Dienste

Wenn das Paket an den veröffentlichten Private Service Connect-Dienst gesendet wird (über einen Private Service Connect-Endpunkt oder ein Private Service Connect-Backend), wird der Teil des Traces im Producer-Projekt nur angezeigt, wenn Sie Zugriff darauf haben. Andernfalls endet der Trace mit einem allgemeinen endgültigen Status wie Paket an das PSC-Producer-Projekt gesendet oder Paket im PSC-Producer-Projekt verworfen.

Von Google verwaltete Dienste

Wenn das Paket an oder von dem von Google verwalteten Netzwerk gesendet wird, das mit einem von Google verwalteten Dienst (z. B. Cloud SQL) verknüpft ist, werden die Schritte im von Google verwalteten Projekt nicht angezeigt. Es wird ein allgemeiner Start- oder Endschritt angezeigt.

Von Google verwaltete Ressourcen

Einige Ressourcen, z. B. Knoten in einem Google Kubernetes Engine-Autopilot-Cluster, werden automatisch von Google Clouderstellt und verwaltet. Wenn ein Schritt ausgeblendet wird, weil er auf diese Ressourcen verweist, wird im Schritt der Ressourcentyp (z. B. VM-Instanz), aber nicht die Details angezeigt.

Öffentliche IP-Adressen von Google Cloud Ressourcen

Wenn Sie eine öffentliche IP-Adresse angeben, die einer Ressource in einem Ihrer Projekte zugewiesen ist, aber keine Berechtigungen für das Projekt haben, in dem die Ressource mit dieser Adresse definiert ist, wird diese IP-Adresse als Internet-IP-Adresse betrachtet. Details zur zugrunde liegenden Ressource oder zum Paketpfad, nachdem diese Ressource erreicht wurde, werden nicht angezeigt.

Berechtigungen zum Aufrufen von Testergebnissen

Beachten Sie Folgendes, um die Testergebnisse aufzurufen:

  • Um die Ergebnisse von Tests aufzurufen, die nach Oktober 2024 erstellt oder aktualisiert wurden, benötigen Sie nur die Berechtigung zum Aufrufen der Testressource (networkmanagement.connectivitytests.get). Sie benötigen keine Berechtigungen für die Ressourcen und Projekte, die im Trace-Pfad enthalten sind.
  • Um die Ergebnisse von Tests aufzurufen, die vor Oktober 2024 ausgeführt wurden, benötigen Sie die Rolle „Compute-Netzwerkbetrachter“ oder die Legacy-Rolle „Betrachter“ (roles/viewer) für alle Projekte, die im Trace-Pfad enthalten sind.

Hierarchische Firewallrichtlinien

Ihr Trace kann eine hierarchische Firewallrichtlinie enthalten, für die Sie keine Aufrufberechtigung haben. Es werden aber, auch wenn Sie nicht dazu berechtigt sind, die Richtliniendetails aufzurufen, nach wie vor die Richtlinienregeln für Ihr VPC-Netzwerk angezeigt. Weitere Informationen finden Sie unter IAM-Rollen in der "Hierarchischen Firewallrichtlinien"-Übersicht.

Nächste Schritte