Peran IAM di project konsumen dan target untuk evaluasi

Saat mengevaluasi workload menggunakan Workload Manager, Anda memeriksa resource infrastruktur yang mungkin mencakup beberapa Google Cloud project. Memahami cara membagi peran IAM antara project evaluasi pusat dan project yang menghosting beban kerja Anda memastikan bahwa Anda memberikan izin minimum yang diperlukan untuk menjalankan evaluasi secara aman.

Dokumen ini menjelaskan project konsumen dan target serta mencantumkan peran dan izin yang Anda perlukan untuk membuat dan menjalankan evaluasi Workload Manager.

Project konsumen dan target

Evaluasi Workload Manager memindai resource di beberapa project yang disebut project target, tetapi evaluasi disimpan hanya dalam satu project yang disebut project konsumen.

Anda menggunakan project konsumen untuk mengakses Workload Manager di konsol Google Cloud , serta untuk membuat dan menjalankan evaluasi. Saat membuat evaluasi menggunakan konsol Google Cloud , di bagian Cakupan evaluasi alur kerja, Anda menentukan project target yang menyimpan resource yang ingin dievaluasi.

Jika resource yang akan dievaluasi ada dalam project yang sama tempat Anda membuat evaluasi Workload Manager, project konsumen juga dianggap sebagai salah satu project target Anda.

Ringkasan izin yang diperlukan untuk membuat dan menjalankan evaluasi

Tabel berikut meringkas izin yang diperlukan bagi pengguna di project konsumen dan target untuk membuat dan menjalankan evaluasi menggunakan Workload Manager. Untuk mendapatkan izin yang Anda perlukan, minta administrator untuk memberi Anda peran yang menyertakan izin yang diperlukan atau buat peran khusus.

Tindakan Project konsumen Project target
Mengaktifkan Workload Manager API Izin:
serviceusage.services.enable

Peran bawaan yang mencakup izin:
roles/serviceusage.serviceUsageAdmin
Tidak ada
Membuat evaluasi Izin untuk membuat akun layanan:
resourcemanager.projects.setIamPolicy

Peran yang telah ditetapkan yang menyertakan izin:
roles/resourcemanager.projectIamAdmin

Diperlukan hanya saat Anda membuat evaluasi pertama.

Peran bawaan yang memberikan izin untuk membuat evaluasi:
roles/workloadmanager.evaluationAdmin

Peran standar yang memberikan izin untuk membuat notifikasi peringatan:
roles/monitoring.metricWriter

Untuk membuat evaluasi menggunakan aturan kustom, Anda memerlukan izin tambahan berikut:

Peran standar yang memberikan izin untuk membaca data Inventaris Aset Cloud:
roles/cloudasset.owner

Peran bawaan yang memberikan izin untuk membaca aturan yang disimpan di bucket Cloud Storage:
roles/storage.objectViewer

Peran bawaan yang memberikan izin untuk menulis hasil evaluasi ke set data BigQuery:
roles/bigquery.admin

Izin untuk membuat akun layanan:
resourcemanager.projects.setIamPolicy

Peran yang telah ditetapkan yang menyertakan izin:
roles/resourcemanager.projectIamAdmin

Diperlukan hanya saat Anda membuat evaluasi pertama.

Jalankan evaluasi Izin:
workloadmanager.evaluations.run

Peran bawaan yang mencakup izin:
roles/workloadmanager.evaluationAdmin

Tidak ada

Melihat hasil evaluasi Izin:
workloadmanager.results.list

Peran bawaan yang mencakup izin:
roles/workloadmanager.evaluationAdmin
atau
roles/workloadmanager.evaluationViewer
Tidak ada
Melihat temuan aturan dan temuan bersama ([Pratinjau](https://cloud.google.com/products#product-launch-stages)) Izin:
workloadmanager.findings.list

Peran bawaan yang mencakup izin:
roles/workloadmanager.evaluationViewer
atau
roles/workloadmanager.evaluationAdmin
Izin:
workloadmanager.findings.list

Peran bawaan yang mencakup izin:
roles/workloadmanager.evaluationViewer
atau
roles/workloadmanager.evaluationAdmin

Diperlukan untuk melihat temuan aturan bersama di halaman Ringkasan Compute Engine atau di Workload Manager.

Membagikan temuan evaluasi ([Pratinjau](https://cloud.google.com/products#product-launch-stages)) Izin:
workloadmanager.evaluations.create
atau
workloadmanager.evaluations.update

Peran bawaan yang mencakup izin:
roles/workloadmanager.evaluationAdmin
Izin:
workloadmanager.findings.create

Peran bawaan yang mencakup izin:
roles/workloadmanager.evaluationAdmin

Diperlukan di project, folder, atau cakupan organisasi target tempat temuan dibagikan.

Agen layanan untuk evaluasi

Workload Manager menggunakan agen layanan (roles/workloadmanager.serviceAgent dan roles/workloadmanager.worker) untuk memindai resource dalam project target dan menjalankan evaluasi dari project konsumen.

Untuk mempelajari cara Workload Manager membuat agen layanan secara otomatis atau cara membuatnya secara manual menggunakan Workload Manager API, lihat Agen layanan Workload Manager.

Peran dan izin tambahan

Untuk referensi lengkap semua peran dan izin Workload Manager di semua API, lihat Peran dan izin IAM Workload Manager.

Untuk ringkasan kebijakan izin IAM dan akses bersyarat di Workload Manager, lihat Kontrol akses dengan IAM.

Langkah berikutnya