Wenn Sie Arbeitslasten mit Workload Manager bewerten, prüfen Sie Infrastrukturressourcen, die sich möglicherweise über mehrere Google Cloud Projekte erstrecken. Wenn Sie wissen, wie IAM-Rollen zwischen Ihrem zentralen Evaluierungsprojekt und den Projekten, in denen Ihre Arbeitslasten gehostet werden, aufgeteilt sind, können Sie die Mindestberechtigungen zuweisen, die für die sichere Ausführung von Evaluierungen erforderlich sind.
In diesem Dokument werden Consumer- und Zielprojekte beschrieben und die Rollen und Berechtigungen aufgeführt, die Sie zum Erstellen und Ausführen von Workload Manager-Bewertungen benötigen.
Nutzer- und Zielprojekte
Bei Workload Manager-Bewertungen werden Ressourcen in mehreren Projekten gescannt, die als Zielprojekte bezeichnet werden. Die Bewertung wird jedoch nur in einem Projekt gespeichert, das als Verbraucherprojekt bezeichnet wird.
Mit dem Verbraucherprojekt können Sie in der Google Cloud Console auf Workload Manager zugreifen sowie Bewertungen erstellen und ausführen. Wenn Sie eine Bewertung über die Google Cloud -Konsole erstellen, geben Sie im Abschnitt Bewertungsbereich des Workflows die Zielprojekte an, die die zu bewertenden Ressourcen enthalten.
Wenn sich die zu bewertenden Ressourcen im selben Projekt befinden, in dem Sie eine Workload Manager-Bewertung erstellen, wird das Nutzerprojekt auch als eines Ihrer Zielprojekte betrachtet.
Zusammenfassung der erforderlichen Berechtigungen zum Erstellen und Ausführen einer Bewertung
In der folgenden Tabelle sind die Berechtigungen zusammengefasst, die Nutzer im Nutzer- und Zielprojekt benötigen, um mit dem Workload Manager Bewertungen zu erstellen und auszuführen. Bitten Sie Ihren Administrator, Ihnen eine Rolle zuzuweisen, die die erforderliche Berechtigung enthält, oder eine benutzerdefinierte Rolle zu erstellen.
| Aktion | Nutzerprojekt | Zielprojekt |
|---|---|---|
| Workload Manager API aktivieren |
Berechtigung: serviceusage.services.enableVordefinierte Rolle mit der Berechtigung: roles/serviceusage.serviceUsageAdmin
|
Keine |
| Bewertung erstellen |
Berechtigung zum Erstellen eines Dienstkontos: resourcemanager.projects.setIamPolicyVordefinierte Rolle mit der Berechtigung: roles/resourcemanager.projectIamAdmin
Nur erforderlich, wenn Sie die erste Bewertung erstellen.
Vordefinierte Rolle mit der Berechtigung zum Erstellen einer Auswertung:
Vordefinierte Rolle, die die Berechtigung zum Erstellen von Benachrichtigungen gewährt: Zum Erstellen einer Auswertung mit benutzerdefinierten Regeln benötigen Sie die folgenden zusätzlichen Berechtigungen: Vordefinierte Rolle, die die Berechtigung zum Lesen von Cloud Asset Inventory-Daten gewährt: Vordefinierte Rolle, die die Berechtigung zum Lesen von Regeln gewährt, die in einem Cloud Storage-Bucket gespeichert sind: Vordefinierte Rolle, die die Berechtigung zum Schreiben von Evaluierungsergebnissen in ein BigQuery-Dataset gewährt: |
Berechtigung zum Erstellen eines Dienstkontos: resourcemanager.projects.setIamPolicyVordefinierte Rolle mit der Berechtigung: roles/resourcemanager.projectIamAdmin
Nur erforderlich, wenn Sie die erste Bewertung erstellen. |
| Bewertung vornehmen |
Berechtigung: workloadmanager.evaluations.runVordefinierte Rolle mit der Berechtigung: roles/workloadmanager.evaluationAdmin
|
Keine |
| Bewertungsergebnisse ansehen |
Berechtigung: workloadmanager.results.listVordefinierte Rolle mit der Berechtigung: roles/workloadmanager.evaluationAdminoder roles/workloadmanager.evaluationViewer
|
Keine |
| Regelergebnisse und freigegebene Ergebnisse ansehen ([Vorabversion](https://cloud.google.com/products#product-launch-stages)) |
Berechtigung: workloadmanager.findings.listVordefinierte Rolle mit der Berechtigung: roles/workloadmanager.evaluationVieweroder roles/workloadmanager.evaluationAdmin
|
Berechtigung: workloadmanager.findings.listVordefinierte Rolle mit der Berechtigung: roles/workloadmanager.evaluationVieweroder roles/workloadmanager.evaluationAdmin
Erforderlich, um freigegebene Regelergebnisse auf der Compute Engine-Übersichtsseite oder in Workload Manager aufzurufen. |
| Ergebnisse der Bewertung teilen ([Vorabversion](https://cloud.google.com/products#product-launch-stages)) |
Berechtigung: workloadmanager.evaluations.createoder workloadmanager.evaluations.updateVordefinierte Rolle mit der Berechtigung: roles/workloadmanager.evaluationAdmin
|
Berechtigung: workloadmanager.findings.createVordefinierte Rolle mit der Berechtigung: roles/workloadmanager.evaluationAdmin
Erforderlich für den Zielprojekt-, ‑ordner- oder ‑organisationsbereich, in dem Ergebnisse freigegeben werden. |
Dienst-Agents für Bewertungen
Workload Manager verwendet Dienst-Agents (roles/workloadmanager.serviceAgent und roles/workloadmanager.worker), um Ressourcen in Zielprojekten zu scannen und Auswertungen aus Nutzerprojekten auszuführen.
Informationen dazu, wie Workload Manager Dienst-Agents automatisch erstellt oder wie Sie sie manuell mit der Workload Manager API erstellen, finden Sie unter Workload Manager-Dienst-Agents.
Weitere Rollen und Berechtigungen
Eine vollständige Referenz aller Workload Manager-Rollen und -Berechtigungen für alle APIs finden Sie unter IAM-Rollen und ‑Berechtigungen für Workload Manager.
Eine Übersicht über IAM-Zulassungsrichtlinien und bedingten Zugriff in Workload Manager finden Sie unter Zugriffssteuerung mit IAM.
Nächste Schritte
- Informationen zu Workload Manager-Regelergebnissen
- Workload Manager-Regelergebnisse in Compute Engine ansehen
- Bewertung erstellen und ausführen