Identity and Access Management(IAM)ロールを使用して、Cloud Trace リソースの表示、書き込み、管理に対する詳細な権限を付与し、トレースデータへの不正アクセスを防ぐことができます。
- ユーザーまたはサービス アカウントに IAM ロールを付与する方法については、プロジェクト、フォルダ、組織へのアクセスを管理するをご覧ください。
- 事前定義ロールについては、IAM: ロールと権限をご覧ください。
- 最適な事前定義ロールを選択する方法については、事前定義ロールの選択をご覧ください。
ベスト プラクティス
トラブルシューティングを容易にするため、プロジェクトでトレースデータを表示する必要があるすべてのユーザー、グループ、ドメインに Cloud Trace ユーザーロール(roles/cloudtrace.user)を付与します。このロールは、トレースデータを表示するために必要な権限をプリンシパルに付与します。
権限と事前定義ロール
IAM のロールには権限が含まれており、ユーザー、グループ、サービス アカウントに割り当てることができます。
Cloud Trace のロール
次の表に、Cloud Trace の事前定義ロールと、それらのロールの権限の一覧を示します。
| Role | Permissions |
|---|---|
Cloud Trace Admin( Provides full access to the Trace console and read-write access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace User( Provides full access to the Trace console and read access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace Agent( For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace. Lowest-level resources where you can grant this role:
|
|
Telemetry API のロール
次の表に、テレメトリー(OTLP)API の事前定義ロールと、それらのロールの権限の一覧を示します。
| Role | Permissions |
|---|---|
Telemetry Admin( Admin role for telemetry |
|
Telemetry Editor( Editor role for telemetry |
|
Consumer Admin Beta( Grants permission management access to consumer resources. |
|
Cloud Telemetry Logs Writer Beta( Access to write logs. |
|
Cloud Telemetry Metrics Writer( Access to write metrics. |
|
Integrated Service Telemetry Logs Writer Beta( Allows an onboarded service to write log data to a destination. |
|
Integrated Service Telemetry Metrics Writer Beta( Allows an onboarded service to write metrics data to a destination. |
|
Integrated Service Telemetry Writer Beta( Allows an onboarded service to write all telemetry data to a destination. |
|
Integrated Service Telemetry Traces Writer Beta( Allows an onboarded service to write trace data to a destination. |
|
Cloud Telemetry Traces Writer( Access to write trace spans. |
|
Cloud Telemetry Writer( Full access to write all telemetry data. |
|
カスタムロールを作成する
Cloud Trace 権限を含むカスタムロールを作成するには、次の操作を行います。
- Cloud Trace API を使用する権限のみを含むロールを作成するには、API 呼び出しに必要な特定の権限を選択します。
- Cloud Trace API とGoogle Cloud コンソールを使用する権限を含むロールを作成するには、事前定義された Cloud Trace ロールのいずれかから権限グループを選択します。
- トレースデータを書き込む権限を付与するには、Cloud Trace エージェントのロール(
roles/cloudtrace.agent)から権限をコピーします。
カスタムロールの詳細については、カスタムロールの作成と管理をご覧ください。
API メソッドの権限
API 呼び出しの実行に必要な権限については、Cloud Trace API リファレンス ドキュメントをご覧ください。
クロス プロジェクト トレースのロール
アプリケーションは、複数の Google Cloud プロジェクトにトレースデータを保存する場合があります。ただし、次の操作を行うと、このデータを単一のプロジェクトで表示できます。
トレースデータを表示するプロジェクトで、トレース スコープを構成します。このスコープを構成するには、オブザーバビリティ スコープ編集者ロール(
roles/observability.scopesEditor)が必要です。トレースデータを表示するプロジェクトと、トレースデータを保存するすべてのプロジェクトで、Cloud Trace ユーザーロール(
roles/cloudtrace.user)が付与されている。
詳細については、複数のプロジェクトにわたるトレースの表示をご覧ください。