Ruoli IAM nei progetti consumer e di destinazione per le valutazioni

Quando valuti i workload utilizzando il Gestore workload, esamini le risorse dell'infrastruttura che potrebbero estendersi a più progetti Google Cloud . Comprendere come vengono suddivisi i ruoli IAM tra il progetto di valutazione centrale e i progetti che ospitano i carichi di lavoro ti consente di concedere le autorizzazioni minime richieste per eseguire le valutazioni in modo sicuro.

Questo documento spiega i progetti consumer e di destinazione ed elenca i ruoli e le autorizzazioni necessari per creare ed eseguire le valutazioni di Workload Manager.

Progetti consumer e di destinazione

Le valutazioni di Workload Manager analizzano le risorse in più progetti, chiamati progetti di destinazione, ma la valutazione viene archiviata in un solo progetto chiamato progetto consumer.

Utilizzi il progetto consumer per accedere a Workload Manager nella console Google Cloud e per creare ed eseguire valutazioni. Quando crei una valutazione utilizzando la console Google Cloud , nella sezione Ambito di valutazione del flusso di lavoro, specifichi i progetti di destinazione che contengono le risorse che vuoi valutare.

Se le risorse da valutare sono presenti nello stesso progetto in cui crei una valutazione del Workload Manager, il progetto consumer viene considerato anche uno dei tuoi progetti di destinazione.

Riepilogo delle autorizzazioni richieste per creare ed eseguire una valutazione

La seguente tabella riassume le autorizzazioni richieste agli utenti nei progetti consumer e di destinazione per creare ed eseguire valutazioni utilizzando Workload Manager. Per ottenere l'autorizzazione necessaria, chiedi all'amministratore di concederti un ruolo che includa l'autorizzazione richiesta o crea un ruolo personalizzato.

Azione Progetto consumer Progetto di destinazione
Abilita l'API Workload Manager Autorizzazione:
serviceusage.services.enable

Ruolo predefinito che include l'autorizzazione:
roles/serviceusage.serviceUsageAdmin
Nessuno
Crea una valutazione Autorizzazione per creare un account di servizio:
resourcemanager.projects.setIamPolicy

Ruolo predefinito che include l'autorizzazione:
roles/resourcemanager.projectIamAdmin

Obbligatorio solo quando crei la prima valutazione.

Ruolo predefinito che concede l'autorizzazione per creare una valutazione:
roles/workloadmanager.evaluationAdmin

Ruolo predefinito che concede l'autorizzazione per creare notifiche di avviso:
roles/monitoring.metricWriter

Per creare una valutazione utilizzando regole personalizzate, devi disporre delle seguenti autorizzazioni aggiuntive:

Ruolo predefinito che concede l'autorizzazione a leggere i dati di Cloud Asset Inventory:
roles/cloudasset.owner

Ruolo predefinito che concede l'autorizzazione per leggere le regole archiviate in un bucket Cloud Storage:
roles/storage.objectViewer

Ruolo predefinito che concede l'autorizzazione per scrivere i risultati della valutazione in un set di dati BigQuery:
roles/bigquery.admin

Autorizzazione per creare un account di servizio:
resourcemanager.projects.setIamPolicy

Ruolo predefinito che include l'autorizzazione:
roles/resourcemanager.projectIamAdmin

Obbligatorio solo quando crei la prima valutazione.

Esegui una valutazione Autorizzazione:
workloadmanager.evaluations.run

Ruolo predefinito che include l'autorizzazione:
roles/workloadmanager.evaluationAdmin

Nessuno

Visualizza i risultati di una valutazione Autorizzazione:
workloadmanager.results.list

Ruolo predefinito che include l'autorizzazione:
roles/workloadmanager.evaluationAdmin
o
roles/workloadmanager.evaluationViewer
Nessuno
Visualizza i risultati delle regole e i risultati condivisi ([anteprima](https://cloud.google.com/products#product-launch-stages)) Autorizzazione:
workloadmanager.findings.list

Ruolo predefinito che include l'autorizzazione:
roles/workloadmanager.evaluationViewer
o
roles/workloadmanager.evaluationAdmin
Autorizzazione:
workloadmanager.findings.list

Ruolo predefinito che include l'autorizzazione:
roles/workloadmanager.evaluationViewer
o
roles/workloadmanager.evaluationAdmin

Obbligatorio per visualizzare i risultati delle regole condivise nella pagina Panoramica di Compute Engine o in Workload Manager.

Condividere i risultati della valutazione ([anteprima](https://cloud.google.com/products#product-launch-stages)) Autorizzazione:
workloadmanager.evaluations.create
o
workloadmanager.evaluations.update

Ruolo predefinito che include l'autorizzazione:
roles/workloadmanager.evaluationAdmin
Autorizzazione:
workloadmanager.findings.create

Ruolo predefinito che include l'autorizzazione:
roles/workloadmanager.evaluationAdmin

Obbligatorio nell'ambito del progetto, della cartella o dell'organizzazione di destinazione in cui vengono condivisi i risultati.

Service agents per le valutazioni

Workload Manager utilizza service agent (roles/workloadmanager.serviceAgent e roles/workloadmanager.worker) per analizzare le risorse nei progetti di destinazione ed eseguire le valutazioni dai progetti consumer.

Per scoprire come Workload Manager crea automaticamente i service agent o come crearli manualmente utilizzando l'API Workload Manager, consulta Service agent Workload Manager.

Ruoli e autorizzazioni aggiuntivi

Per il riferimento completo di tutti i ruoli e le autorizzazioni del Workload Manager in tutte le API, consulta Ruoli e autorizzazioni IAM del Workload Manager.

Per una panoramica delle policy di autorizzazione IAM e dell'accesso condizionale in Workload Manager, consulta Controllo dell'accesso con IAM.

Passaggi successivi