IAM-Rollen in Consumer- und Zielprojekten für Auswertungen

Wenn Sie Arbeitslasten mit Workload Manager bewerten, prüfen Sie Infrastrukturressourcen, die sich möglicherweise über mehrere Google Cloud Projekte erstrecken. Wenn Sie wissen, wie IAM-Rollen zwischen Ihrem zentralen Evaluierungsprojekt und den Projekten, in denen Ihre Arbeitslasten gehostet werden, aufgeteilt sind, können Sie die Mindestberechtigungen zuweisen, die für die sichere Ausführung von Evaluierungen erforderlich sind.

In diesem Dokument werden Consumer- und Zielprojekte beschrieben und die Rollen und Berechtigungen aufgeführt, die Sie zum Erstellen und Ausführen von Workload Manager-Bewertungen benötigen.

Nutzer- und Zielprojekte

Bei Workload Manager-Bewertungen werden Ressourcen in mehreren Projekten gescannt, die als Zielprojekte bezeichnet werden. Die Bewertung wird jedoch nur in einem Projekt gespeichert, das als Verbraucherprojekt bezeichnet wird.

Mit dem Verbraucherprojekt können Sie in der Google Cloud Console auf Workload Manager zugreifen sowie Bewertungen erstellen und ausführen. Wenn Sie eine Bewertung über die Google Cloud -Konsole erstellen, geben Sie im Abschnitt Bewertungsbereich des Workflows die Zielprojekte an, die die zu bewertenden Ressourcen enthalten.

Wenn sich die zu bewertenden Ressourcen im selben Projekt befinden, in dem Sie eine Workload Manager-Bewertung erstellen, wird das Nutzerprojekt auch als eines Ihrer Zielprojekte betrachtet.

Zusammenfassung der erforderlichen Berechtigungen zum Erstellen und Ausführen einer Bewertung

In der folgenden Tabelle sind die Berechtigungen zusammengefasst, die Nutzer im Nutzer- und Zielprojekt benötigen, um mit dem Workload Manager Bewertungen zu erstellen und auszuführen. Bitten Sie Ihren Administrator, Ihnen eine Rolle zuzuweisen, die die erforderliche Berechtigung enthält, oder eine benutzerdefinierte Rolle zu erstellen.

Aktion Nutzerprojekt Zielprojekt
Workload Manager API aktivieren Berechtigung:
serviceusage.services.enable

Vordefinierte Rolle mit der Berechtigung:
roles/serviceusage.serviceUsageAdmin
Keine
Bewertung erstellen Berechtigung zum Erstellen eines Dienstkontos:
resourcemanager.projects.setIamPolicy

Vordefinierte Rolle mit der Berechtigung:
roles/resourcemanager.projectIamAdmin

Nur erforderlich, wenn Sie die erste Bewertung erstellen.

Vordefinierte Rolle mit der Berechtigung zum Erstellen einer Auswertung:
roles/workloadmanager.evaluationAdmin

Vordefinierte Rolle, die die Berechtigung zum Erstellen von Benachrichtigungen gewährt:
roles/monitoring.metricWriter

Zum Erstellen einer Auswertung mit benutzerdefinierten Regeln benötigen Sie die folgenden zusätzlichen Berechtigungen:

Vordefinierte Rolle, die die Berechtigung zum Lesen von Cloud Asset Inventory-Daten gewährt:
roles/cloudasset.owner

Vordefinierte Rolle, die die Berechtigung zum Lesen von Regeln gewährt, die in einem Cloud Storage-Bucket gespeichert sind:
roles/storage.objectViewer

Vordefinierte Rolle, die die Berechtigung zum Schreiben von Evaluierungsergebnissen in ein BigQuery-Dataset gewährt:
roles/bigquery.admin

Berechtigung zum Erstellen eines Dienstkontos:
resourcemanager.projects.setIamPolicy

Vordefinierte Rolle mit der Berechtigung:
roles/resourcemanager.projectIamAdmin

Nur erforderlich, wenn Sie die erste Bewertung erstellen.

Bewertung vornehmen Berechtigung:
workloadmanager.evaluations.run

Vordefinierte Rolle mit der Berechtigung:
roles/workloadmanager.evaluationAdmin

Keine

Bewertungsergebnisse ansehen Berechtigung:
workloadmanager.results.list

Vordefinierte Rolle mit der Berechtigung:
roles/workloadmanager.evaluationAdmin
oder
roles/workloadmanager.evaluationViewer
Keine
Regelergebnisse und freigegebene Ergebnisse ansehen ([Vorabversion](https://cloud.google.com/products#product-launch-stages)) Berechtigung:
workloadmanager.findings.list

Vordefinierte Rolle mit der Berechtigung:
roles/workloadmanager.evaluationViewer
oder
roles/workloadmanager.evaluationAdmin
Berechtigung:
workloadmanager.findings.list

Vordefinierte Rolle mit der Berechtigung:
roles/workloadmanager.evaluationViewer
oder
roles/workloadmanager.evaluationAdmin

Erforderlich, um freigegebene Regelergebnisse auf der Compute Engine-Übersichtsseite oder in Workload Manager aufzurufen.

Ergebnisse der Bewertung teilen ([Vorabversion](https://cloud.google.com/products#product-launch-stages)) Berechtigung:
workloadmanager.evaluations.create
oder
workloadmanager.evaluations.update

Vordefinierte Rolle mit der Berechtigung:
roles/workloadmanager.evaluationAdmin
Berechtigung:
workloadmanager.findings.create

Vordefinierte Rolle mit der Berechtigung:
roles/workloadmanager.evaluationAdmin

Erforderlich für den Zielprojekt-, ‑ordner- oder ‑organisationsbereich, in dem Ergebnisse freigegeben werden.

Dienst-Agents für Bewertungen

Workload Manager verwendet Dienst-Agents (roles/workloadmanager.serviceAgent und roles/workloadmanager.worker), um Ressourcen in Zielprojekten zu scannen und Auswertungen aus Nutzerprojekten auszuführen.

Informationen dazu, wie Workload Manager Dienst-Agents automatisch erstellt oder wie Sie sie manuell mit der Workload Manager API erstellen, finden Sie unter Workload Manager-Dienst-Agents.

Weitere Rollen und Berechtigungen

Eine vollständige Referenz aller Workload Manager-Rollen und -Berechtigungen für alle APIs finden Sie unter IAM-Rollen und ‑Berechtigungen für Workload Manager.

Eine Übersicht über IAM-Zulassungsrichtlinien und bedingten Zugriff in Workload Manager finden Sie unter Zugriffssteuerung mit IAM.

Nächste Schritte