ロールと権限

このドキュメントでは、特定の Secure Web Proxy オペレーションを実行するために必要な Identity and Access Management(IAM)権限について説明します。また、カスタム IAM ロールを作成し、さまざまな Secure Web Proxy リソースを管理するために必要な権限をロールに割り当てる方法についても説明します。

権限

次の表に、Secure Web Proxy で特定のオペレーションを実行するために必要な権限を示します。詳細については、IAM 権限のリファレンスをご覧ください。

オペレーション リソース 権限(メソッド)
ポリシーを作成する ゲートウェイ セキュリティ ポリシー networksecurity.gatewaySecurityPolicies.create
ポリシーを削除する ゲートウェイ セキュリティ ポリシー networksecurity.gatewaySecurityPolicies.delete
ポリシーを取得する ゲートウェイ セキュリティ ポリシー networksecurity.gatewaySecurityPolicies.get
リスト型ポリシー ゲートウェイ セキュリティ ポリシー networksecurity.gatewaySecurityPolicies.list
ポリシーを更新する ゲートウェイ セキュリティ ポリシー networksecurity.gatewaySecurityPolicies.update
ルールの作成 ゲートウェイ セキュリティ ポリシー ルール networksecurity.gatewaySecurityPolicyRules.create
ルールを削除する ゲートウェイ セキュリティ ポリシー ルール networksecurity.gatewaySecurityPolicyRules.delete
ルールを取得する ゲートウェイ セキュリティ ポリシー ルール networksecurity.gatewaySecurityPolicyRules.get
リストのルール ゲートウェイ セキュリティ ポリシー ルール networksecurity.gatewaySecurityPolicyRules.list
ルールを更新する ゲートウェイ セキュリティ ポリシー ルール networksecurity.gatewaySecurityPolicyRules.update
オペレーションを取得する 運用 networksecurity.operations.get
TLS インスペクション ポリシーの作成 TLS インスペクション ポリシー networksecurity.tlsInspectionPolicies.create
TLS インスペクション ポリシーを削除する TLS インスペクション ポリシー networksecurity.tlsInspectionPolicies.delete
TLS インスペクション ポリシーを取得する TLS インスペクション ポリシー networksecurity.tlsInspectionPolicies.get
TLS インスペクション ポリシーを一覧表示する TLS インスペクション ポリシー networksecurity.tlsInspectionPolicies.list
TLS インスペクション ポリシーを更新する TLS インスペクション ポリシー networksecurity.tlsInspectionPolicies.update
TLS インスペクション ポリシーを Secure Web Proxy ポリシーに関連付ける TLS インスペクション ポリシー networksecurity.tlsInspectionPolicies.use
URL リストを作成する URL リスト networksecurity.urlLists.create
URL リストを削除する URL リスト networksecurity.urlLists.delete
URL リストを取得する URL リスト networksecurity.urlLists.get
すべての URL リストを一覧表示する URL リスト networksecurity.urlLists.list
URL リストを更新する URL リスト networksecurity.urlLists.update
URL リストを Secure Web Proxy ルールに関連付ける URL リスト networksecurity.urlLists.use
Secure Web Proxy インスタンスをプロビジョニングして管理する さまざまな Certificate Manager、Compute Engine、Secure Web Proxy、Resource Manager、Cloud Monitoring リソース
  • certificatemanager.certs.get
  • certificatemanager.certs.list
  • certificatemanager.certs.use
  • compute.addresses.create
  • compute.addresses.createInternal
  • compute.addresses.list
  • compute.instances.update
  • compute.networks.get
  • compute.networks.list
  • compute.projects.get
  • compute.regionOperations.get
  • compute.routers.create
  • compute.routers.delete
  • compute.routers.get
  • compute.routers.list
  • compute.routers.update
  • compute.subnetworks.get
  • compute.subnetworks.list
  • networksecurity.gatewaySecurityPolicies.get
  • networksecurity.gatewaySecurityPolicies.list
  • networksecurity.gatewaySecurityPolicies.use
  • networksecurity.gatewaySecurityPolicyRules.get
  • networksecurity.gatewaySecurityPolicyRules.list
  • networksecurity.locations.list
  • networksecurity.urlLists.get
  • networksecurity.urlLists.list
  • networksecurity.urlLists.use
  • networkservices.gateways.create
  • networkservices.gateways.delete
  • networkservices.gateways.get
  • networkservices.gateways.list
  • networkservices.gateways.update
  • networkservices.gateways.use
  • networkservices.locations.list
  • networkservices.operations.get
  • networkservices.operations.list
  • resourcemanager.projects.get
  • resourcemanager.projects.list
  • serviceusage.quotas.get
  • serviceusage.services.get
  • serviceusage.services.list
テレメトリー ポリシーを作成、更新、削除する テレメトリー ポリシー
  • networkservices.telemetryPolicies.create
  • networkservices.telemetryPolicies.update
  • networkservices.telemetryPolicies.delete
  • compute.backendServices.update
  • networkservices.gateways.get
  • networkservices.gateways.use
テレメトリー ポリシーを取得または一覧表示する テレメトリー ポリシー
  • networkservices.telemetryPolicies.get
  • networkservices.telemetryPolicies.list
Cloud Trace で分散トレースを表示する トレース
  • cloudtrace.traces.get
  • cloudtrace.traces.list
分散トレース スパンを書き込むまたはエクスポートする トレース
  • cloudtrace.traces.patch

ロール

Secure Web Proxy インスタンスをプロビジョニングするために必要な権限を取得するには、プロジェクトに対する次の IAM ロールの付与を管理者に依頼してください。

  • ポリシーを構成して Secure Web Proxy インスタンスをプロビジョニングする: Compute ネットワーク管理者ロールroles/compute.networkAdmin
  • Secure Web Proxy の TLS 証明書を明示的にアップロードするには: Certificate Manager 編集者のロールroles/certificatemanager.editor
  • 分散トレースとテレメトリー ポリシーを構成する: ネットワーク サービス管理者ロールroles/networkservices.admin)または Compute ネットワーク管理者ロールroles/compute.networkAdmin
  • Cloud Trace でトレース スパンを表示するには: Cloud Trace ユーザー ロールroles/cloudtrace.user
  • トレース スパンを Trace にエクスポートするには、次のサービス アカウントに Cloud Trace エージェントのロールroles/cloudtrace.agent)を付与します。
    • Compute Engine サービス エージェント: service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com
    • ネットワーク セキュリティ サービス エージェント: service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com
    • クライアント アプリケーションがスパンを生成または伝播する場合のクライアント仮想マシン(VM)サービス アカウント

ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

必要な権限は、カスタムロールや他の事前定義ロールから取得することもできます。

省略可: Compute Engine 組織のセキュリティ ポリシーの管理を担当するユーザーがいる場合は、そのユーザーに Compute 組織のセキュリティ ポリシー管理者のロールroles/compute.orgSecurityPolicyAdmin)を付与します。

プロジェクトのロールと権限の詳細については、次のドキュメントをご覧ください。

次のステップ

  • Secure Web Proxy を設定するための初期タスクを完了するには、初期設定手順をご覧ください。