Quando valuti i workload utilizzando il Gestore workload, esamini le risorse dell'infrastruttura che potrebbero estendersi a più progetti Google Cloud . Comprendere come vengono suddivisi i ruoli IAM tra il progetto di valutazione centrale e i progetti che ospitano i carichi di lavoro ti consente di concedere le autorizzazioni minime richieste per eseguire le valutazioni in modo sicuro.
Questo documento spiega i progetti consumer e di destinazione ed elenca i ruoli e le autorizzazioni necessari per creare ed eseguire le valutazioni di Workload Manager.
Progetti consumer e di destinazione
Le valutazioni di Workload Manager analizzano le risorse in più progetti, chiamati progetti di destinazione, ma la valutazione viene archiviata in un solo progetto chiamato progetto consumer.
Utilizzi il progetto consumer per accedere a Workload Manager nella console Google Cloud e per creare ed eseguire valutazioni. Quando crei una valutazione utilizzando la console Google Cloud , nella sezione Ambito di valutazione del flusso di lavoro, specifichi i progetti di destinazione che contengono le risorse che vuoi valutare.
Se le risorse da valutare sono presenti nello stesso progetto in cui crei una valutazione del Workload Manager, il progetto consumer viene considerato anche uno dei tuoi progetti di destinazione.
Riepilogo delle autorizzazioni richieste per creare ed eseguire una valutazione
La seguente tabella riassume le autorizzazioni richieste agli utenti nei progetti consumer e di destinazione per creare ed eseguire valutazioni utilizzando Workload Manager. Per ottenere l'autorizzazione necessaria, chiedi all'amministratore di concederti un ruolo che includa l'autorizzazione richiesta o crea un ruolo personalizzato.
| Azione | Progetto consumer | Progetto di destinazione |
|---|---|---|
| Abilita l'API Workload Manager |
Autorizzazione: serviceusage.services.enableRuolo predefinito che include l'autorizzazione: roles/serviceusage.serviceUsageAdmin
|
Nessuno |
| Crea una valutazione |
Autorizzazione per creare un account di servizio: resourcemanager.projects.setIamPolicyRuolo predefinito che include l'autorizzazione: roles/resourcemanager.projectIamAdmin
Obbligatorio solo quando crei la prima valutazione.
Ruolo predefinito che concede l'autorizzazione per creare una valutazione:
Ruolo predefinito che concede l'autorizzazione per creare notifiche di avviso: Per creare una valutazione utilizzando regole personalizzate, devi disporre delle seguenti autorizzazioni aggiuntive: Ruolo predefinito che concede l'autorizzazione a leggere i dati di Cloud Asset Inventory: Ruolo predefinito che concede l'autorizzazione per leggere le regole archiviate in un bucket Cloud Storage: Ruolo predefinito che concede l'autorizzazione per scrivere i risultati della valutazione in un set di dati BigQuery: |
Autorizzazione per creare un account di servizio: resourcemanager.projects.setIamPolicyRuolo predefinito che include l'autorizzazione: roles/resourcemanager.projectIamAdmin
Obbligatorio solo quando crei la prima valutazione. |
| Esegui una valutazione |
Autorizzazione: workloadmanager.evaluations.runRuolo predefinito che include l'autorizzazione: roles/workloadmanager.evaluationAdmin
|
Nessuno |
| Visualizza i risultati di una valutazione |
Autorizzazione: workloadmanager.results.listRuolo predefinito che include l'autorizzazione: roles/workloadmanager.evaluationAdmino roles/workloadmanager.evaluationViewer
|
Nessuno |
| Visualizza i risultati delle regole e i risultati condivisi ([anteprima](https://cloud.google.com/products#product-launch-stages)) |
Autorizzazione: workloadmanager.findings.listRuolo predefinito che include l'autorizzazione: roles/workloadmanager.evaluationViewero roles/workloadmanager.evaluationAdmin
|
Autorizzazione: workloadmanager.findings.listRuolo predefinito che include l'autorizzazione: roles/workloadmanager.evaluationViewero roles/workloadmanager.evaluationAdmin
Obbligatorio per visualizzare i risultati delle regole condivise nella pagina Panoramica di Compute Engine o in Workload Manager. |
| Condividere i risultati della valutazione ([anteprima](https://cloud.google.com/products#product-launch-stages)) |
Autorizzazione: workloadmanager.evaluations.createo workloadmanager.evaluations.updateRuolo predefinito che include l'autorizzazione: roles/workloadmanager.evaluationAdmin
|
Autorizzazione: workloadmanager.findings.createRuolo predefinito che include l'autorizzazione: roles/workloadmanager.evaluationAdmin
Obbligatorio nell'ambito del progetto, della cartella o dell'organizzazione di destinazione in cui vengono condivisi i risultati. |
Service agents per le valutazioni
Workload Manager utilizza service agent (roles/workloadmanager.serviceAgent e roles/workloadmanager.worker) per analizzare le risorse nei progetti di destinazione ed eseguire le valutazioni dai progetti consumer.
Per scoprire come Workload Manager crea automaticamente i service agent o come crearli manualmente utilizzando l'API Workload Manager, consulta Service agent Workload Manager.
Ruoli e autorizzazioni aggiuntivi
Per il riferimento completo di tutti i ruoli e le autorizzazioni del Workload Manager in tutte le API, consulta Ruoli e autorizzazioni IAM del Workload Manager.
Per una panoramica delle policy di autorizzazione IAM e dell'accesso condizionale in Workload Manager, consulta Controllo dell'accesso con IAM.
Passaggi successivi
- Informazioni sui risultati delle regole di Workload Manager
- Visualizzare i risultati delle regole di Workload Manager in Compute Engine
- Crea ed esegui una valutazione