このドキュメントでは、特定の Secure Web Proxy オペレーションを実行するために必要な Identity and Access Management(IAM)権限について説明します。また、カスタム IAM ロールを作成し、さまざまな Secure Web Proxy リソースを管理するために必要な権限をロールに割り当てる方法についても説明します。
権限
次の表に、Secure Web Proxy で特定のオペレーションを実行するために必要な権限を示します。詳細については、IAM 権限のリファレンスをご覧ください。
| オペレーション | リソース | 権限(メソッド) |
|---|---|---|
| ポリシーを作成する | ゲートウェイ セキュリティ ポリシー | networksecurity.gatewaySecurityPolicies.create |
| ポリシーを削除する | ゲートウェイ セキュリティ ポリシー | networksecurity.gatewaySecurityPolicies.delete |
| ポリシーを取得する | ゲートウェイ セキュリティ ポリシー | networksecurity.gatewaySecurityPolicies.get |
| リスト型ポリシー | ゲートウェイ セキュリティ ポリシー | networksecurity.gatewaySecurityPolicies.list |
| ポリシーを更新する | ゲートウェイ セキュリティ ポリシー | networksecurity.gatewaySecurityPolicies.update |
| ルールの作成 | ゲートウェイ セキュリティ ポリシー ルール | networksecurity.gatewaySecurityPolicyRules.create |
| ルールを削除する | ゲートウェイ セキュリティ ポリシー ルール | networksecurity.gatewaySecurityPolicyRules.delete |
| ルールを取得する | ゲートウェイ セキュリティ ポリシー ルール | networksecurity.gatewaySecurityPolicyRules.get |
| リストのルール | ゲートウェイ セキュリティ ポリシー ルール | networksecurity.gatewaySecurityPolicyRules.list |
| ルールを更新する | ゲートウェイ セキュリティ ポリシー ルール | networksecurity.gatewaySecurityPolicyRules.update |
| オペレーションを取得する | 運用 | networksecurity.operations.get |
| TLS インスペクション ポリシーの作成 | TLS インスペクション ポリシー | networksecurity.tlsInspectionPolicies.create |
| TLS インスペクション ポリシーを削除する | TLS インスペクション ポリシー | networksecurity.tlsInspectionPolicies.delete |
| TLS インスペクション ポリシーを取得する | TLS インスペクション ポリシー | networksecurity.tlsInspectionPolicies.get |
| TLS インスペクション ポリシーを一覧表示する | TLS インスペクション ポリシー | networksecurity.tlsInspectionPolicies.list |
| TLS インスペクション ポリシーを更新する | TLS インスペクション ポリシー | networksecurity.tlsInspectionPolicies.update |
| TLS インスペクション ポリシーを Secure Web Proxy ポリシーに関連付ける | TLS インスペクション ポリシー | networksecurity.tlsInspectionPolicies.use |
| URL リストを作成する | URL リスト | networksecurity.urlLists.create |
| URL リストを削除する | URL リスト | networksecurity.urlLists.delete |
| URL リストを取得する | URL リスト | networksecurity.urlLists.get |
| すべての URL リストを一覧表示する | URL リスト | networksecurity.urlLists.list |
| URL リストを更新する | URL リスト | networksecurity.urlLists.update |
| URL リストを Secure Web Proxy ルールに関連付ける | URL リスト | networksecurity.urlLists.use |
| Secure Web Proxy インスタンスをプロビジョニングして管理する | さまざまな Certificate Manager、Compute Engine、Secure Web Proxy、Resource Manager、Cloud Monitoring リソース |
|
| テレメトリー ポリシーを作成、更新、削除する | テレメトリー ポリシー |
|
| テレメトリー ポリシーを取得または一覧表示する | テレメトリー ポリシー |
|
| Cloud Trace で分散トレースを表示する | トレース |
|
| 分散トレース スパンを書き込むまたはエクスポートする | トレース |
|
ロール
Secure Web Proxy インスタンスをプロビジョニングするために必要な権限を取得するには、プロジェクトに対する次の IAM ロールの付与を管理者に依頼してください。
- ポリシーを構成して Secure Web Proxy インスタンスをプロビジョニングする: Compute ネットワーク管理者ロール(
roles/compute.networkAdmin) - Secure Web Proxy の TLS 証明書を明示的にアップロードするには: Certificate Manager 編集者のロール(
roles/certificatemanager.editor) - 分散トレースとテレメトリー ポリシーを構成する: ネットワーク サービス管理者ロール(
roles/networkservices.admin)または Compute ネットワーク管理者ロール(roles/compute.networkAdmin) - Cloud Trace でトレース スパンを表示するには: Cloud Trace ユーザー ロール(
roles/cloudtrace.user) - トレース スパンを Trace にエクスポートするには、次のサービス アカウントに Cloud Trace エージェントのロール(
roles/cloudtrace.agent)を付与します。- Compute Engine サービス エージェント:
service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com - ネットワーク セキュリティ サービス エージェント:
service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com - クライアント アプリケーションがスパンを生成または伝播する場合のクライアント仮想マシン(VM)サービス アカウント
- Compute Engine サービス エージェント:
ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。
必要な権限は、カスタムロールや他の事前定義ロールから取得することもできます。
省略可: Compute Engine 組織のセキュリティ ポリシーの管理を担当するユーザーがいる場合は、そのユーザーに Compute 組織のセキュリティ ポリシー管理者のロール(roles/compute.orgSecurityPolicyAdmin)を付与します。
プロジェクトのロールと権限の詳細については、次のドキュメントをご覧ください。
次のステップ
- Secure Web Proxy を設定するための初期タスクを完了するには、初期設定手順をご覧ください。