Puedes usar los roles de Identity and Access Management (IAM) para otorgar permisos detallados para ver, escribir o administrar recursos de Cloud Trace y evitar el acceso no autorizado a los datos de seguimiento.
- Para obtener información sobre cómo otorgar roles de IAM a un usuario o una cuenta de servicio, consulta Administra el acceso a proyectos, carpetas y organizaciones.
- Para obtener información sobre los roles predefinidos, consulta IAM: Roles y permisos.
- Si deseas obtener ayuda para elegir los roles predefinidos más adecuados, consulta Elige roles predefinidos.
Práctica recomendada
Para facilitar la solución de problemas, otorga el
rol de usuario de Cloud Trace (roles/cloudtrace.user) a
todas las personas, grupos y dominios que necesiten ver datos de seguimiento en un proyecto.
Este rol otorga a las entidades principales los permisos que necesitan para ver los datos de seguimiento.
Permisos y roles predefinidos
Las funciones de IAM incluyen permisos y se pueden asignar a usuarios, grupos y cuentas de servicio.
Funciones de Cloud Trace
En la siguiente tabla, se enumeran los roles predefinidos para Cloud Trace y los permisos de esos roles:
| Role | Permissions |
|---|---|
Cloud Trace Admin( Provides full access to the Trace console and read-write access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace User( Provides full access to the Trace console and read access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace Agent( For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace. Lowest-level resources where you can grant this role:
|
|
Roles de la API de Telemetry
En la siguiente tabla, se enumeran los roles predefinidos para la API de Telemetry (OTLP), y los permisos de esos roles:
| Role | Permissions |
|---|---|
Telemetry Admin( Admin role for telemetry |
|
Telemetry Editor( Editor role for telemetry |
|
Consumer Admin Beta( Grants permission management access to consumer resources. |
|
Cloud Telemetry Logs Writer Beta( Access to write logs. |
|
Cloud Telemetry Metrics Writer( Access to write metrics. |
|
Integrated Service Telemetry Logs Writer Beta( Allows an onboarded service to write log data to a destination. |
|
Integrated Service Telemetry Metrics Writer Beta( Allows an onboarded service to write metrics data to a destination. |
|
Integrated Service Telemetry Writer Beta( Allows an onboarded service to write all telemetry data to a destination. |
|
Integrated Service Telemetry Traces Writer Beta( Allows an onboarded service to write trace data to a destination. |
|
Cloud Telemetry Traces Writer( Access to write trace spans. |
|
Cloud Telemetry Writer( Full access to write all telemetry data. |
|
Crea roles personalizados
Para crear una función personalizada que incluya permisos de Cloud Trace, realiza los siguientes pasos:
- Para crear un rol que contenga solo permisos para usar la API de Cloud Trace, selecciona los permisos específicos que requieren tus llamadas a la API.
- Para crear un rol que contenga permisos para usar la API de Cloud Trace y la Google Cloud consola, elige grupos de permisos de uno de los roles predefinidos de Cloud Trace.
- Para conceder la capacidad de escribir datos de seguimiento, copia los permisos del rol de agente de Cloud Trace (
roles/cloudtrace.agent).
Para obtener información sobre las funciones personalizadas, consulta Crea y administra funciones personalizadas.
Permisos para los métodos de API
Para obtener información sobre los permisos necesarios para ejecutar una llamada a la API, consulta la documentación de referencia de la API de Cloud Trace:
Roles para el seguimiento entre proyectos
Es posible que tus aplicaciones almacenen datos de seguimiento en varios Google Cloud proyectos. Sin embargo, puedes ver estos datos en un solo proyecto cuando haces lo siguiente:
En el proyecto en el que deseas ver los datos de seguimiento, configura un alcance de seguimiento. Para configurar este alcance, debes tener el rol de editor de alcances de observabilidad (
roles/observability.scopesEditor).En el proyecto en el que deseas ver los datos de seguimiento y en todos los proyectos que almacenan datos de seguimiento, tienes el rol de usuario de Cloud Trace (
roles/cloudtrace.user).
Para obtener más información, consulta Visualiza seguimientos en todos los proyectos.