Puoi utilizzare i ruoli Identity and Access Management (IAM) per concedere autorizzazioni granulari per la visualizzazione, la scrittura o la gestione delle risorse di Cloud Trace e impedire l'accesso non autorizzato ai dati di traccia.
- Per informazioni sulla concessione dei ruoli IAM a un utente o a un account di servizio, consulta Gestire l'accesso a progetti, cartelle e organizzazioni.
- Per informazioni sui ruoli predefiniti, consulta IAM: ruoli e autorizzazioni.
- Per assistenza nella scelta dei ruoli predefiniti più appropriati, consulta Scegliere i ruoli predefiniti.
Best practice
Per facilitare la risoluzione dei problemi, concedi il
ruolo Utente Cloud Trace (roles/cloudtrace.user) a
tutte le persone, i gruppi e i domini che devono visualizzare i dati di traccia in un progetto.
Questo ruolo concede ai principali le autorizzazioni necessarie per visualizzare i dati di traccia.
Autorizzazioni e ruoli predefiniti
I ruoli IAM includono le autorizzazioni e possono essere assegnati a utenti, gruppi e service account.
Ruoli di Cloud Trace
La tabella seguente elenca i ruoli predefiniti per Cloud Trace e le autorizzazioni per questi ruoli:
| Role | Permissions |
|---|---|
Cloud Trace Admin( Provides full access to the Trace console and read-write access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace User( Provides full access to the Trace console and read access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace Agent( For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace. Lowest-level resources where you can grant this role:
|
|
Ruoli dell'API Telemetry
La tabella seguente elenca i ruoli predefiniti per l' API Telemetry (OTLP), e le autorizzazioni per questi ruoli:
| Role | Permissions |
|---|---|
Telemetry Admin( Admin role for telemetry |
|
Telemetry Editor( Editor role for telemetry |
|
Consumer Admin Beta( Grants permission management access to consumer resources. |
|
Cloud Telemetry Logs Writer Beta( Access to write logs. |
|
Cloud Telemetry Metrics Writer( Access to write metrics. |
|
Integrated Service Telemetry Logs Writer Beta( Allows an onboarded service to write log data to a destination. |
|
Integrated Service Telemetry Metrics Writer Beta( Allows an onboarded service to write metrics data to a destination. |
|
Integrated Service Telemetry Writer Beta( Allows an onboarded service to write all telemetry data to a destination. |
|
Integrated Service Telemetry Traces Writer Beta( Allows an onboarded service to write trace data to a destination. |
|
Cloud Telemetry Traces Writer( Access to write trace spans. |
|
Cloud Telemetry Writer( Full access to write all telemetry data. |
|
Creare ruoli personalizzati
Per creare un ruolo personalizzato che includa le autorizzazioni di Cloud Trace:
- Per creare un ruolo che contenga solo le autorizzazioni per utilizzare l'Cloud Trace API, seleziona le autorizzazioni specifiche richieste dalle chiamate API.
- Per creare un ruolo che contenga le autorizzazioni per utilizzare l'Cloud Trace API e la Google Cloud console, scegli i gruppi di autorizzazioni da uno dei ruoli Cloud Trace predefiniti.
- Per concedere la possibilità di scrivere dati di traccia, copia le autorizzazioni dal ruolo Cloud Trace Agent (
roles/cloudtrace.agent).
Per saperne di più sui ruoli personalizzati, consulta Creare e gestire ruoli personalizzati.
Autorizzazioni per i metodi API
Per informazioni sulle autorizzazioni richieste per eseguire una chiamata API, consulta la documentazione di riferimento dell'Cloud Trace API:
Ruoli per la tracciabilità tra progetti
Le applicazioni potrebbero archiviare i dati di traccia in più Google Cloud progetti. Tuttavia, puoi visualizzare questi dati in un singolo progetto quando esegui le seguenti operazioni:
Nel progetto in cui vuoi visualizzare i dati di traccia, configura un ambito della traccia. Per configurare questo ambito, devi disporre del ruolo Editor ambiti di osservabilità (
roles/observability.scopesEditor).Nel progetto in cui vuoi visualizzare i dati di traccia e in tutti i progetti che archiviano i dati di traccia, devi disporre del ruolo Utente Cloud Trace (
roles/cloudtrace.user).
Per saperne di più, consulta Visualizzare le tracce tra progetti.