Mit IAM-Rollen (Identity and Access Management) können Sie detaillierte Berechtigungen zum Ansehen, Schreiben oder Verwalten von Cloud Trace- Ressourcen gewähren und unbefugten Zugriff auf Trace-Daten verhindern.
- Informationen zum Zuweisen von IAM-Rollen zu einem Nutzer oder Dienstkonto finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
- Informationen zu vordefinierten Rollen finden Sie unter IAM: Rollen und Berechtigungen.
- Informationen zur Auswahl der am besten geeigneten vordefinierten Rollen finden Sie unter Vordefinierte Rollen auswählen.
Best Practice
Um die Fehlerbehebung zu erleichtern, weisen Sie
allen Personen, Gruppen und Domains, die Trace-Daten in einem Projekt ansehen müssen, die Rolle „Cloud Trace-Nutzer“ (roles/cloudtrace.user) zu.
Diese Rolle gewährt den Principals die Berechtigungen, die sie zum Ansehen von Trace-Daten benötigen.
Berechtigungen und vordefinierte Rollen
IAM-Rollen enthalten Berechtigungen und können Nutzern, Gruppen und Dienstkonten zugewiesen werden.
Cloud Trace-Rollen
In der folgenden Tabelle sind die vordefinierten Rollen für Cloud Trace und die Berechtigungen für diese Rollen aufgeführt:
| Role | Permissions |
|---|---|
Cloud Trace Admin( Provides full access to the Trace console and read-write access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace User( Provides full access to the Trace console and read access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace Agent( For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace. Lowest-level resources where you can grant this role:
|
|
Telemetry API-Rollen
In der folgenden Tabelle sind die vordefinierten Rollen für die Telemetry (OTLP) API, und die Berechtigungen für diese Rollen aufgeführt:
| Role | Permissions |
|---|---|
Telemetry Admin( Admin role for telemetry |
|
Telemetry Editor( Editor role for telemetry |
|
Consumer Admin Beta( Grants permission management access to consumer resources. |
|
Cloud Telemetry Logs Writer Beta( Access to write logs. |
|
Cloud Telemetry Metrics Writer( Access to write metrics. |
|
Integrated Service Telemetry Logs Writer Beta( Allows an onboarded service to write log data to a destination. |
|
Integrated Service Telemetry Metrics Writer Beta( Allows an onboarded service to write metrics data to a destination. |
|
Integrated Service Telemetry Writer Beta( Allows an onboarded service to write all telemetry data to a destination. |
|
Integrated Service Telemetry Traces Writer Beta( Allows an onboarded service to write trace data to a destination. |
|
Cloud Telemetry Traces Writer( Access to write trace spans. |
|
Cloud Telemetry Writer( Full access to write all telemetry data. |
|
Benutzerdefinierte Rollen erstellen
So erstellen Sie eine benutzerdefinierte Rolle, die Cloud Trace-Berechtigungen enthält:
- Wenn Sie eine Rolle erstellen möchten, die nur Berechtigungen zur Verwendung der Cloud Trace API enthält, wählen Sie die spezifischen Berechtigungen aus, die für Ihre API-Aufrufe erforderlich sind.
- Wenn Sie eine Rolle erstellen möchten, die Berechtigungen zur Verwendung der Cloud Trace API und der Google Cloud Konsole enthält, wählen Sie Berechtigungsgruppen aus einer der vordefinierten Cloud Trace-Rollen aus.
- Wenn Sie die Berechtigung zum Schreiben von Trace-Daten gewähren möchten, kopieren Sie die Berechtigungen aus der Rolle „Cloud Trace-Agent“ (
roles/cloudtrace.agent).
Weitere Informationen zu benutzerdefinierten Rollen finden Sie unter Benutzerdefinierte Rollen erstellen und verwalten.
Berechtigungen für API-Methoden
Informationen zu den Berechtigungen, die zum Ausführen eines API-Aufrufs erforderlich sind, finden Sie in der Referenzdokumentation zur Cloud Trace API:
Rollen für projektübergreifendes Tracing
Ihre Anwendungen speichern möglicherweise Trace-Daten in mehreren Google Cloud Projekten. Sie können diese Daten jedoch in einem einzelnen Projekt ansehen, wenn Sie Folgendes tun:
Konfigurieren Sie in dem Projekt, in dem Sie Trace-Daten ansehen möchten, einen Trace-Bereich. Zum Konfigurieren dieses Bereichs benötigen Sie die Rolle „Editor für Observability-Bereiche“ (
roles/observability.scopesEditor).Sie haben die Rolle „Cloud Trace-Nutzer“ (
roles/cloudtrace.user)in dem Projekt, in dem Sie Trace-Daten ansehen möchten, und in allen Projekten, in denen Trace-Daten gespeichert sind.
Weitere Informationen finden Sie unter Traces projektübergreifend ansehen.