Ao avaliar cargas de trabalho usando o Workload Manager, você inspeciona recursos de infraestrutura que podem abranger vários projetos Google Cloud . Entender como os papéis do IAM são divididos entre o projeto central de avaliação e os projetos que hospedam suas cargas de trabalho garante que você conceda as permissões mínimas necessárias para executar avaliações com segurança.
Este documento explica os projetos de consumo e de destino e lista os papéis e as permissões necessários para criar e executar avaliações do Workload Manager.
Projetos de consumo e de destino
As avaliações do Workload Manager verificam recursos em vários projetos, chamados de projetos de destino, mas a avaliação é armazenada em apenas um projeto, chamado de projeto consumidor.
Você usa o projeto do consumidor para acessar o Workload Manager no console Google Cloud e para criar e executar avaliações. Ao criar uma avaliação usando o console Google Cloud , na seção Escopo da avaliação do fluxo de trabalho, especifique os projetos de destino que contêm os recursos que você quer avaliar.
Se os recursos a serem avaliados estiverem no mesmo projeto em que você cria uma avaliação do Workload Manager, o projeto consumidor também será considerado um dos seus projetos de destino.
Resumo das permissões necessárias para criar e executar uma avaliação
A tabela a seguir resume as permissões necessárias para que os usuários nos projetos de consumidor e de destino criem e executem avaliações usando o Workload Manager. Para receber a permissão necessária, peça ao administrador para conceder a você um papel que inclua a permissão necessária ou crie um papel personalizado.
| Ação | Projeto do consumidor | Projeto de destino |
|---|---|---|
| Ativar a API Workload Manager |
Permissão: serviceusage.services.enablePapel predefinido que inclui a permissão: roles/serviceusage.serviceUsageAdmin
|
Nenhum |
| Criar uma avaliação |
Permissão para criar uma conta de serviço: resourcemanager.projects.setIamPolicyPapel predefinido que inclui a permissão: roles/resourcemanager.projectIamAdmin
Obrigatório apenas ao criar a primeira avaliação.
Papel predefinido que concede permissão para criar uma avaliação:
Papel predefinido que concede permissão para criar notificações de alerta: Para criar uma avaliação usando regras personalizadas, você precisa das seguintes permissões adicionais: Papel predefinido que concede permissão para ler dados do Inventário de recursos do Cloud: Papel predefinido que concede permissão para ler regras armazenadas em um bucket do Cloud Storage: Papel predefinido que concede permissão para gravar resultados de avaliação em um conjunto de dados do BigQuery: |
Permissão para criar uma conta de serviço: resourcemanager.projects.setIamPolicyPapel predefinido que inclui a permissão: roles/resourcemanager.projectIamAdmin
Obrigatório apenas ao criar a primeira avaliação. |
| Executar uma avaliação |
Permissão: workloadmanager.evaluations.runPapel predefinido que inclui a permissão: roles/workloadmanager.evaluationAdmin
|
Nenhum |
| Visualizar os resultados da avaliação |
Permissão: workloadmanager.results.listPapel predefinido que inclui a permissão: roles/workloadmanager.evaluationAdminou roles/workloadmanager.evaluationViewer
|
Nenhum |
| Ver descobertas de regras e descobertas compartilhadas ([prévia](https://cloud.google.com/products#product-launch-stages)) |
Permissão: workloadmanager.findings.listPapel predefinido que inclui a permissão: roles/workloadmanager.evaluationViewerou roles/workloadmanager.evaluationAdmin
|
Permissão: workloadmanager.findings.listPapel predefinido que inclui a permissão: roles/workloadmanager.evaluationViewerou roles/workloadmanager.evaluationAdmin
Necessário para ver descobertas de regras compartilhadas na página de visão geral do Compute Engine ou no Gerenciador de cargas de trabalho. |
| Compartilhar descobertas da avaliação ([Prévia](https://cloud.google.com/products#product-launch-stages)) |
Permissão: workloadmanager.evaluations.createou workloadmanager.evaluations.updatePapel predefinido que inclui a permissão: roles/workloadmanager.evaluationAdmin
|
Permissão: workloadmanager.findings.createPapel predefinido que inclui a permissão: roles/workloadmanager.evaluationAdmin
Obrigatório no escopo do projeto, da pasta ou da organização de destino em que as descobertas são compartilhadas. |
Agentes de serviço para avaliações
O Workload Manager usa agentes de serviço (roles/workloadmanager.serviceAgent e roles/workloadmanager.worker) para verificar recursos em projetos de destino e executar avaliações de projetos consumidores.
Para saber como o Workload Manager cria agentes de serviço automaticamente ou como criá-los manualmente usando a API do Workload Manager, consulte Agentes de serviço do Workload Manager.
Papéis e permissões extras
Para conferir a referência completa de todos os papéis e permissões do Workload Manager em todas as APIs, consulte Papéis e permissões do IAM do Workload Manager.
Para uma visão geral das políticas de permissão do IAM e do acesso condicional no Workload Manager, consulte Controle de acesso com o IAM.
A seguir
- Sobre as descobertas de regras do Workload Manager
- Ver descobertas de regras do Workload Manager no Compute Engine
- Criar e executar uma avaliação