Saat mengevaluasi workload menggunakan Workload Manager, Anda memeriksa resource infrastruktur yang mungkin mencakup beberapa Google Cloud project. Memahami cara membagi peran IAM antara project evaluasi pusat dan project yang menghosting beban kerja Anda memastikan bahwa Anda memberikan izin minimum yang diperlukan untuk menjalankan evaluasi secara aman.
Dokumen ini menjelaskan project konsumen dan target serta mencantumkan peran dan izin yang Anda perlukan untuk membuat dan menjalankan evaluasi Workload Manager.
Project konsumen dan target
Evaluasi Workload Manager memindai resource di beberapa project yang disebut project target, tetapi evaluasi disimpan hanya dalam satu project yang disebut project konsumen.
Anda menggunakan project konsumen untuk mengakses Workload Manager di konsol Google Cloud , serta untuk membuat dan menjalankan evaluasi. Saat membuat evaluasi menggunakan konsol Google Cloud , di bagian Cakupan evaluasi alur kerja, Anda menentukan project target yang menyimpan resource yang ingin dievaluasi.
Jika resource yang akan dievaluasi ada dalam project yang sama tempat Anda membuat evaluasi Workload Manager, project konsumen juga dianggap sebagai salah satu project target Anda.
Ringkasan izin yang diperlukan untuk membuat dan menjalankan evaluasi
Tabel berikut meringkas izin yang diperlukan bagi pengguna di project konsumen dan target untuk membuat dan menjalankan evaluasi menggunakan Workload Manager. Untuk mendapatkan izin yang Anda perlukan, minta administrator untuk memberi Anda peran yang menyertakan izin yang diperlukan atau buat peran khusus.
| Tindakan | Project konsumen | Project target |
|---|---|---|
| Mengaktifkan Workload Manager API |
Izin: serviceusage.services.enablePeran bawaan yang mencakup izin: roles/serviceusage.serviceUsageAdmin
|
Tidak ada |
| Membuat evaluasi |
Izin untuk membuat akun layanan: resourcemanager.projects.setIamPolicyPeran yang telah ditetapkan yang menyertakan izin: roles/resourcemanager.projectIamAdmin
Diperlukan hanya saat Anda membuat evaluasi pertama.
Peran bawaan yang memberikan izin untuk membuat evaluasi:
Peran standar yang memberikan izin untuk membuat notifikasi peringatan: Untuk membuat evaluasi menggunakan aturan kustom, Anda memerlukan izin tambahan berikut: Peran standar yang memberikan izin untuk membaca data Inventaris Aset Cloud: Peran bawaan yang memberikan izin untuk membaca aturan yang disimpan di bucket Cloud Storage: Peran bawaan yang memberikan izin untuk menulis hasil evaluasi ke set data BigQuery: |
Izin untuk membuat akun layanan: resourcemanager.projects.setIamPolicyPeran yang telah ditetapkan yang menyertakan izin: roles/resourcemanager.projectIamAdmin
Diperlukan hanya saat Anda membuat evaluasi pertama. |
| Jalankan evaluasi |
Izin: workloadmanager.evaluations.runPeran bawaan yang mencakup izin: roles/workloadmanager.evaluationAdmin
|
Tidak ada |
| Melihat hasil evaluasi |
Izin: workloadmanager.results.listPeran bawaan yang mencakup izin: roles/workloadmanager.evaluationAdminatau roles/workloadmanager.evaluationViewer
|
Tidak ada |
| Melihat temuan aturan dan temuan bersama ([Pratinjau](https://cloud.google.com/products#product-launch-stages)) |
Izin: workloadmanager.findings.listPeran bawaan yang mencakup izin: roles/workloadmanager.evaluationVieweratau roles/workloadmanager.evaluationAdmin
|
Izin: workloadmanager.findings.listPeran bawaan yang mencakup izin: roles/workloadmanager.evaluationVieweratau roles/workloadmanager.evaluationAdmin
Diperlukan untuk melihat temuan aturan bersama di halaman Ringkasan Compute Engine atau di Workload Manager. |
| Membagikan temuan evaluasi ([Pratinjau](https://cloud.google.com/products#product-launch-stages)) |
Izin: workloadmanager.evaluations.createatau workloadmanager.evaluations.updatePeran bawaan yang mencakup izin: roles/workloadmanager.evaluationAdmin
|
Izin: workloadmanager.findings.createPeran bawaan yang mencakup izin: roles/workloadmanager.evaluationAdmin
Diperlukan di project, folder, atau cakupan organisasi target tempat temuan dibagikan. |
Agen layanan untuk evaluasi
Workload Manager menggunakan agen layanan (roles/workloadmanager.serviceAgent dan roles/workloadmanager.worker) untuk memindai resource dalam project target dan menjalankan evaluasi dari project konsumen.
Untuk mempelajari cara Workload Manager membuat agen layanan secara otomatis atau cara membuatnya secara manual menggunakan Workload Manager API, lihat Agen layanan Workload Manager.
Peran dan izin tambahan
Untuk referensi lengkap semua peran dan izin Workload Manager di semua API, lihat Peran dan izin IAM Workload Manager.
Untuk ringkasan kebijakan izin IAM dan akses bersyarat di Workload Manager, lihat Kontrol akses dengan IAM.
Langkah berikutnya
- Tentang temuan aturan Workload Manager
- Melihat temuan aturan Workload Manager di Compute Engine
- Membuat dan menjalankan evaluasi