É possível usar os pap0}éis do gerenciamento de identidade e acesso (IAM) para conceder permissões granulares para visualizar, gravar ou gerenciar recursos do Cloud Trace e impedir o acesso não autorizado a dados de trace.
- Para informações sobre como conceder papéis do IAM a um usuário ou conta de serviço, consulte Gerenciar o acesso a projetos, pastas e organizações.
- Para informações sobre papéis predefinidos, consulte IAM: papéis e permissões.
- Para receber ajuda para escolher os papéis predefinidos mais apropriados, consulte Escolher papéis predefinidos.
Prática recomendada
Para facilitar a solução de problemas, conceda o
papel de usuário do Cloud Trace (roles/cloudtrace.user) a
todas as pessoas, grupos e domínios que precisam visualizar dados de trace em um projeto.
Esse papel concede aos principais as permissões necessárias para visualizar dados de trace.
Permissões e papéis predefinidos
Os papéis do IAM incluem permissões e podem ser atribuídos a usuários, grupos e contas de serviço.
Papéis do Cloud Trace
A tabela a seguir lista os papéis predefinidos do Cloud Trace e as permissões deles:
| Role | Permissions |
|---|---|
Cloud Trace Admin( Provides full access to the Trace console and read-write access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace User( Provides full access to the Trace console and read access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace Agent( For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace. Lowest-level resources where you can grant this role:
|
|
Papéis da API Telemetry
A tabela a seguir lista os papéis predefinidos da API Telemetry (OTLP), e as permissões deles:
| Role | Permissions |
|---|---|
Telemetry Admin( Admin role for telemetry |
|
Telemetry Editor( Editor role for telemetry |
|
Consumer Admin Beta( Grants permission management access to consumer resources. |
|
Cloud Telemetry Logs Writer Beta( Access to write logs. |
|
Cloud Telemetry Metrics Writer( Access to write metrics. |
|
Integrated Service Telemetry Logs Writer Beta( Allows an onboarded service to write log data to a destination. |
|
Integrated Service Telemetry Metrics Writer Beta( Allows an onboarded service to write metrics data to a destination. |
|
Integrated Service Telemetry Writer Beta( Allows an onboarded service to write all telemetry data to a destination. |
|
Integrated Service Telemetry Traces Writer Beta( Allows an onboarded service to write trace data to a destination. |
|
Cloud Telemetry Traces Writer( Access to write trace spans. |
|
Cloud Telemetry Writer( Full access to write all telemetry data. |
|
Criar funções personalizadas
Para criar um papel personalizado que inclua permissões do Cloud Trace, faça o seguinte:
- Para criar um papel que contenha apenas permissões para usar a API Cloud Trace, selecione as permissões específicas exigidas pelas chamadas de API.
- Para criar um papel que contenha permissões para usar a API Cloud Trace e o Google Cloud console, escolha grupos de permissões de um dos papéis predefinidos do Cloud Trace.
- Para conceder a capacidade de gravar dados de trace, copie as permissões do papel de agente do Cloud Trace (
roles/cloudtrace.agent).
Para mais informações sobre papéis personalizados, consulte Criar e gerenciar papéis personalizados.
Permissões para métodos de API
Para informações sobre as permissões necessárias para executar uma chamada de API, consulte a documentação de referência da API Cloud Trace:
Papéis para rastreamento entre projetos
Seus aplicativos podem armazenar dados de trace em vários Google Cloud projetos. No entanto, é possível visualizar esses dados em um único projeto quando você faz o seguinte:
No projeto em que você quer visualizar dados de trace, configure um escopo de trace. Para configurar esse escopo, é necessário ter o papel de editor de escopos de observabilidade (
roles/observability.scopesEditor).No projeto em que você quer visualizar dados de trace e em todos os projetos que armazenam dados de trace, você tem o papel de usuário do Cloud Trace (
roles/cloudtrace.user).
Para mais informações, consulte Visualizar traces em projetos.