Controlla l'accesso con IAM

Puoi utilizzare i ruoli Identity and Access Management (IAM) per concedere autorizzazioni granulari per la visualizzazione, la scrittura o la gestione delle risorse di Cloud Trace e impedire l'accesso non autorizzato ai dati di traccia.

Best practice

Per facilitare la risoluzione dei problemi, concedi il ruolo Utente Cloud Trace (roles/cloudtrace.user) a tutte le persone, i gruppi e i domini che devono visualizzare i dati di traccia in un progetto. Questo ruolo concede ai principali le autorizzazioni necessarie per visualizzare i dati di traccia.

Autorizzazioni e ruoli predefiniti

I ruoli IAM includono le autorizzazioni e possono essere assegnati a utenti, gruppi e service account.

Ruoli di Cloud Trace

La tabella seguente elenca i ruoli predefiniti per Cloud Trace e le autorizzazioni per questi ruoli:

Role Permissions

(roles/cloudtrace.admin)

Provides full access to the Trace console and read-write access to traces.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.*

  • cloudtrace.insights.get
  • cloudtrace.insights.list
  • cloudtrace.stats.get
  • cloudtrace.tasks.create
  • cloudtrace.tasks.delete
  • cloudtrace.tasks.get
  • cloudtrace.tasks.list
  • cloudtrace.traceScopes.create
  • cloudtrace.traceScopes.delete
  • cloudtrace.traceScopes.get
  • cloudtrace.traceScopes.list
  • cloudtrace.traceScopes.update
  • cloudtrace.traces.get
  • cloudtrace.traces.list
  • cloudtrace.traces.patch

observability.scopes.get

observability.traceScopes.*

  • observability.traceScopes.create
  • observability.traceScopes.delete
  • observability.traceScopes.get
  • observability.traceScopes.list
  • observability.traceScopes.update

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.traces.write

(roles/cloudtrace.user)

Provides full access to the Trace console and read access to traces.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.insights.*

  • cloudtrace.insights.get
  • cloudtrace.insights.list

cloudtrace.stats.get

cloudtrace.tasks.*

  • cloudtrace.tasks.create
  • cloudtrace.tasks.delete
  • cloudtrace.tasks.get
  • cloudtrace.tasks.list

cloudtrace.traceScopes.*

  • cloudtrace.traceScopes.create
  • cloudtrace.traceScopes.delete
  • cloudtrace.traceScopes.get
  • cloudtrace.traceScopes.list
  • cloudtrace.traceScopes.update

cloudtrace.traces.get

cloudtrace.traces.list

observability.scopes.get

observability.traceScopes.*

  • observability.traceScopes.create
  • observability.traceScopes.delete
  • observability.traceScopes.get
  • observability.traceScopes.list
  • observability.traceScopes.update

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudtrace.agent)

For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.traces.patch

telemetry.traces.write

Ruoli dell'API Telemetry

La tabella seguente elenca i ruoli predefiniti per l' API Telemetry (OTLP), e le autorizzazioni per questi ruoli:

Role Permissions

(roles/telemetry.admin)

Admin role for telemetry

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.*

  • telemetry.consumers.getIamPolicy
  • telemetry.consumers.setIamPolicy
  • telemetry.consumers.writeLogs
  • telemetry.consumers.writeMetrics
  • telemetry.consumers.writeTraces
  • telemetry.traces.write

(roles/telemetry.editor)

Editor role for telemetry

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.traces.write

(roles/telemetry.consumerAdmin)

Grants permission management access to consumer resources.

telemetry.consumers.getIamPolicy

telemetry.consumers.setIamPolicy

(roles/telemetry.logsWriter)

Access to write logs.

logging.logEntries.create

(roles/telemetry.metricsWriter)

Access to write metrics.

monitoring.timeSeries.create

(roles/telemetry.serviceLogsWriter)

Allows an onboarded service to write log data to a destination.

telemetry.consumers.writeLogs

(roles/telemetry.serviceMetricsWriter)

Allows an onboarded service to write metrics data to a destination.

telemetry.consumers.writeMetrics

(roles/telemetry.serviceTelemetryWriter)

Allows an onboarded service to write all telemetry data to a destination.

telemetry.consumers.writeLogs

telemetry.consumers.writeMetrics

telemetry.consumers.writeTraces

(roles/telemetry.serviceTracesWriter)

Allows an onboarded service to write trace data to a destination.

telemetry.consumers.writeTraces

(roles/telemetry.tracesWriter)

Access to write trace spans.

telemetry.traces.write

(roles/telemetry.writer)

Full access to write all telemetry data.

logging.logEntries.create

monitoring.timeSeries.create

telemetry.traces.write

Creare ruoli personalizzati

Per creare un ruolo personalizzato che includa le autorizzazioni di Cloud Trace:

  • Per creare un ruolo che contenga solo le autorizzazioni per utilizzare l'Cloud Trace API, seleziona le autorizzazioni specifiche richieste dalle chiamate API.
  • Per creare un ruolo che contenga le autorizzazioni per utilizzare l'Cloud Trace API e la Google Cloud console, scegli i gruppi di autorizzazioni da uno dei ruoli Cloud Trace predefiniti.
  • Per concedere la possibilità di scrivere dati di traccia, copia le autorizzazioni dal ruolo Cloud Trace Agent (roles/cloudtrace.agent).

Per saperne di più sui ruoli personalizzati, consulta Creare e gestire ruoli personalizzati.

Autorizzazioni per i metodi API

Per informazioni sulle autorizzazioni richieste per eseguire una chiamata API, consulta la documentazione di riferimento dell'Cloud Trace API:

Ruoli per la tracciabilità tra progetti

Le applicazioni potrebbero archiviare i dati di traccia in più Google Cloud progetti. Tuttavia, puoi visualizzare questi dati in un singolo progetto quando esegui le seguenti operazioni:

Per saperne di più, consulta Visualizzare le tracce tra progetti.