Rôles et autorisations

Ce document décrit les autorisations Identity and Access Management (IAM) nécessaires pour effectuer des opérations Secure Web Proxy spécifiques. Il explique également comment créer un rôle IAM personnalisé et lui attribuer les autorisations requises pour gérer diverses ressources Secure Web Proxy.

Autorisations

Le tableau suivant répertorie les autorisations dont vous avez besoin pour effectuer des opérations spécifiques dans Secure Web Proxy. Pour en savoir plus, consultez la documentation de référence sur les autorisations IAM.

Opération Ressource Autorisation (méthode)
Créer une règle Règles de sécurité de passerelle networksecurity.gatewaySecurityPolicies.create
Supprimer une stratégie Règles de sécurité de passerelle networksecurity.gatewaySecurityPolicies.delete
Récupérer une règle Règles de sécurité de passerelle networksecurity.gatewaySecurityPolicies.get
Règles de liste Règles de sécurité de passerelle networksecurity.gatewaySecurityPolicies.list
Mettre à jour une stratégie Règles de sécurité de passerelle networksecurity.gatewaySecurityPolicies.update
Créer une règle Règles de stratégie de sécurité de passerelle networksecurity.gatewaySecurityPolicyRules.create
Supprimer une règle Règles de stratégie de sécurité de passerelle networksecurity.gatewaySecurityPolicyRules.delete
Récupérer une règle Règles de stratégie de sécurité de passerelle networksecurity.gatewaySecurityPolicyRules.get
Lister les règles Règles de stratégie de sécurité de passerelle networksecurity.gatewaySecurityPolicyRules.list
Mettre à jour une règle Règles de stratégie de sécurité de passerelle networksecurity.gatewaySecurityPolicyRules.update
Récupérer une opération Opérations networksecurity.operations.get
Créer une règle d'inspection TLS Règles d'inspection TLS networksecurity.tlsInspectionPolicies.create
Supprimer une règle d'inspection TLS Règles d'inspection TLS networksecurity.tlsInspectionPolicies.delete
Récupérer une règle d'inspection TLS Règles d'inspection TLS networksecurity.tlsInspectionPolicies.get
Lister les règles d'inspection TLS Règles d'inspection TLS networksecurity.tlsInspectionPolicies.list
Modifier une règle d'inspection TLS Règles d'inspection TLS networksecurity.tlsInspectionPolicies.update
Associer une règle d'inspection TLS à une règle de Secure Web Proxy Règles d'inspection TLS networksecurity.tlsInspectionPolicies.use
Créer une liste d'URL Listes d'URL networksecurity.urlLists.create
Supprimer une liste d'URL Listes d'URL networksecurity.urlLists.delete
Récupérer une liste d'URL Listes d'URL networksecurity.urlLists.get
Lister toutes les listes d'URL Listes d'URL networksecurity.urlLists.list
Mettre à jour une liste d'URL Listes d'URL networksecurity.urlLists.update
Associer une liste d'URL à une règle Secure Web Proxy Listes d'URL networksecurity.urlLists.use
Provisionner et gérer une instance Secure Web Proxy Diverses ressources Certificate Manager, Compute Engine, Secure Web Proxy, Resource Manager et Cloud Monitoring
  • certificatemanager.certs.get
  • certificatemanager.certs.list
  • certificatemanager.certs.use
  • compute.addresses.create
  • compute.addresses.createInternal
  • compute.addresses.list
  • compute.instances.update
  • compute.networks.get
  • compute.networks.list
  • compute.projects.get
  • compute.regionOperations.get
  • compute.routers.create
  • compute.routers.delete
  • compute.routers.get
  • compute.routers.list
  • compute.routers.update
  • compute.subnetworks.get
  • compute.subnetworks.list
  • networksecurity.gatewaySecurityPolicies.get
  • networksecurity.gatewaySecurityPolicies.list
  • networksecurity.gatewaySecurityPolicies.use
  • networksecurity.gatewaySecurityPolicyRules.get
  • networksecurity.gatewaySecurityPolicyRules.list
  • networksecurity.locations.list
  • networksecurity.urlLists.get
  • networksecurity.urlLists.list
  • networksecurity.urlLists.use
  • networkservices.gateways.create
  • networkservices.gateways.delete
  • networkservices.gateways.get
  • networkservices.gateways.list
  • networkservices.gateways.update
  • networkservices.gateways.use
  • networkservices.locations.list
  • networkservices.operations.get
  • networkservices.operations.list
  • resourcemanager.projects.get
  • resourcemanager.projects.list
  • serviceusage.quotas.get
  • serviceusage.services.get
  • serviceusage.services.list
Créer, modifier ou supprimer une règle de télémétrie Règles de télémétrie
  • networkservices.telemetryPolicies.create
  • networkservices.telemetryPolicies.update
  • networkservices.telemetryPolicies.delete
  • compute.backendServices.update
  • networkservices.gateways.get
  • networkservices.gateways.use
Récupérer ou lister les règles de télémétrie Règles de télémétrie
  • networkservices.telemetryPolicies.get
  • networkservices.telemetryPolicies.list
Afficher les traces distribuées dans Cloud Trace Traces
  • cloudtrace.traces.get
  • cloudtrace.traces.list
Écrire ou exporter des étendues de trace distribuée Traces
  • cloudtrace.traces.patch

Rôles

Pour obtenir les autorisations nécessaires pour provisionner une instance Secure Web Proxy, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :

  • Pour configurer des règles et provisionner une instance Secure Web Proxy : Rôle d'administrateur réseau Compute (roles/compute.networkAdmin)
  • Pour importer des certificats TLS Secure Web Proxy explicites : Rôle Éditeur du gestionnaire de certificats (roles/certificatemanager.editor)
  • Pour configurer les stratégies de télémétrie et de traçage distribué : rôle Administrateur des services réseau (roles/networkservices.admin) ou rôle Administrateur de réseaux Compute (roles/compute.networkAdmin)
  • Pour afficher les spans de trace dans Cloud Trace : Rôle Utilisateur Cloud Trace (roles/cloudtrace.user)
  • Pour exporter des étendues de trace vers Trace, attribuez le rôle Agent Cloud Trace (roles/cloudtrace.agent) aux comptes de service suivants :
    • Agent de service Compute Engine : service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com
    • Agent de service de sécurité du réseau : service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com
    • Comptes de service des machines virtuelles (VM) clientes, si les applications clientes génèrent ou propagent des spans

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises grâce aux rôles personnalisés ou à d'autres rôles prédéfinis.

Facultatif : Si vous avez un ensemble d'utilisateurs responsables de la gestion des règles de sécurité de votre organisation Compute Engine, accordez-leur le rôle Administrateur des règles de sécurité de l'organisation Compute (roles/compute.orgSecurityPolicyAdmin).

Pour en savoir plus sur les rôles et les autorisations des projets, consultez les articles suivants :

Étapes suivantes