使用 Workload Manager 評估工作負載時,您會檢查可能跨越多個 Google Cloud 專案的基礎架構資源。瞭解 IAM 角色在中央評估專案和工作負載代管專案之間的分配方式,可確保您授予執行評估作業所需的最低權限,安全無虞。
本文說明消費者和目標專案,並列出建立及執行 Workload Manager 評估作業所需的角色和權限。
消費者和目標專案
Workload Manager 評估作業會掃描多個專案 (稱為「目標專案」) 的資源,但評估結果只會儲存在一個專案 (稱為「用戶專案」)。
您可以使用消費者專案,在 Google Cloud 主控台中存取 Workload Manager,並建立及執行評估作業。使用 Google Cloud 控制台建立評估時,請在工作流程的「評估範圍」部分,指定包含要評估資源的目標專案。
如果評估資源與您建立 Workload Manager 評估作業的專案位於同一處,則消費者專案也會視為目標專案之一。
建立及執行評估作業所需的權限摘要
下表彙整了消費者和目標專案中,使用者透過 Workload Manager 建立及執行評估所需的權限。如要取得所需權限,請要求管理員授予您包含必要權限的角色,或建立自訂角色。
| 動作 | 消費者專案 | 目標專案 |
|---|---|---|
| 啟用 Workload Manager API |
權限:serviceusage.services.enable包含這項權限的預先定義角色: roles/serviceusage.serviceUsageAdmin
|
無 |
| 建立評估作業 |
建立服務帳戶的權限:resourcemanager.projects.setIamPolicy包含這項權限的預先定義角色: roles/resourcemanager.projectIamAdmin
只有在建立第一項評估作業時才需要。
授予建立評估權限的預先定義的角色:
授予建立快訊通知權限的預先定義角色: 如要使用自訂規則建立評估,您必須具備下列額外權限: 可授予讀取 Cloud Asset Inventory 資料權限的預先定義角色: 預先定義的角色,可授予讀取儲存在 Cloud Storage bucket 中規則的權限: 預先定義的角色,可授予將評估結果寫入 BigQuery 資料集的權限: |
建立服務帳戶的權限:resourcemanager.projects.setIamPolicy包含這項權限的預先定義角色: roles/resourcemanager.projectIamAdmin
只有在建立第一項評估作業時才需要。 |
| 執行評估作業 |
權限:workloadmanager.evaluations.run包含這項權限的預先定義角色: roles/workloadmanager.evaluationAdmin
|
無 |
| 查看評估結果 |
權限:workloadmanager.results.list包含這項權限的預先定義的角色: roles/workloadmanager.evaluationAdmin或 roles/workloadmanager.evaluationViewer
|
無 |
| 查看規則發現項目和共用發現項目 ([預先發布版](https://cloud.google.com/products#product-launch-stages)) |
權限:workloadmanager.findings.list包含這項權限的預先定義的角色: roles/workloadmanager.evaluationViewer或 roles/workloadmanager.evaluationAdmin
|
權限:workloadmanager.findings.list包含這項權限的預先定義的角色: roles/workloadmanager.evaluationViewer或 roles/workloadmanager.evaluationAdmin
如要在 Compute Engine 總覽頁面或 Workload Manager 中查看共用規則的結果,必須啟用這項功能。 |
| 分享評估結果 ([預覽版](https://cloud.google.com/products#product-launch-stages)) |
權限:workloadmanager.evaluations.create或 workloadmanager.evaluations.update包含這項權限的預先定義角色: roles/workloadmanager.evaluationAdmin
|
權限:workloadmanager.findings.create包含這項權限的預先定義角色: roles/workloadmanager.evaluationAdmin
在分享發現項目的目標專案、資料夾或機構範圍中,這是必要權限。 |
用於評估的服務代理
Workload Manager 會使用服務代理 (roles/workloadmanager.serviceAgent 和 roles/workloadmanager.worker) 掃描目標專案中的資源,並從用戶專案執行評估。
如要瞭解 Workload Manager 如何自動建立服務代理,或如何使用 Workload Manager API 手動建立服務代理,請參閱「Workload Manager 服務代理」。
其他角色和權限
如要完整參閱所有 API 的所有 Workload Manager 角色和權限,請參閱「Workload Manager IAM 角色和權限」。
如要瞭解 Workload Manager 中的 IAM 允許政策和條件式存取權,請參閱「使用 IAM 控管存取權」。