本页简要介绍了 Google Cloud Backup and DR 所需的 IAM 角色和权限。当您向项目中添加新主账号时, 可以使用 Identity and Access Management (IAM) 政策为该 主账号授予一个或多个 IAM 角色。每个 IAM 角色都包含授予主账号对特定资源执行特定操作的权限。如需查看适用于 Backup and DR 的 IAM 权限的参考列表,请参阅 Backup and DR 的 IAM 权限。
IAM 如何控制访问权限
如果主账号(用户、群组或服务帐号调用 Google Cloud API, 则该主账号必须具有适当的 IAM 权限才能使用 资源。如需向主账号授予所需的权限,您可以向主账号授予 IAM 角色。详细了解 IAM 中的主账号。
IAM 角色类型
Backup and DR 具有 预定义角色,这些角色是捆绑的权限 ,可分配给不同的主账号。用户还可以定义 自定义角色,这些角色可以包含单个权限的组合 ,以授予执行特定 Backup and DR 工作流或操作的权限。
IAM 权限
有了权限,用户便可对特定资源执行特定操作。这些权限可以分组以形成角色。每项权限都指用户可以执行的特定操作或拥有的访问权限。
项目级权限与资源级权限
可以在项目级或资源级授予权限。例如,Backup and DR 管理员可以根据其政策选择仅在存储桶级授予某些权限,而不是在整个项目级授予权限。在资源级授予角色时,不会影响您当前在项目级授予的任何角色,反之亦然。
Backup and DR 的预定义 IAM 角色
Backup and DR 具有一组预定义 IAM 角色,本页对这些角色进行了说明。您还可以创建自定义角色 ,这些角色包含的权限子集直接对应于您的需要。
下表介绍了与 Backup and DR 相关联的 IAM 角色,并列出了每个角色 具有的权限。如需查看每项权限的说明,请参阅 Backup and DR 的 IAM 权限部分。
| Role | Permissions |
|---|---|
Backup and DR Admin( Provides full access to all Backup and DR resources. |
|
Backupdr Editor( Editor role for backupdr |
|
Backup and DR Viewer( Provides read-only access to all Backup and DR resources. |
|
Backup and DR AlloyDB Operator( Allows a Backup and DR service account to discover and backup AlloyDB clusters. |
|
Backup and DR Backup Config Viewer( Provides read access to resource backup config. Resource backup config has the metadata of a Google Cloud resource that can be backed up, along with its backup configurations. |
|
Backup and DR Backup User( Allows the user to apply existing backup plans. This role cannot create backup plans or restore from a backup. |
|
Backup and DR Backup Vault Accessor( Allows the Backup Appliance permissions to create and manage backups in a backup vault. |
|
Backup and DR Backup Vault Admin( Allows the Backup Appliance full administrative control of backup vault resources. |
|
Backup and DR Backup Vault Lister( Allows the Backup Appliance permission to list backup vaults in a given project. |
|
Backup and DR Backup Vault Viewer( Allows read-only permissions to access backup vault resources and backups. |
|
Backup and DR Cloud SQL Operator( Allows a Backup and DR service account to discover and backup Cloud SQL instances. |
|
Backup and DR Cloud Storage Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Cloud Storage. |
|
Backup and DR Compute Engine Operator( Allows a Backup and DR service account to discover, back up, and restore Compute Engine VM instances. |
|
Backup and DR Disk Operator( Allows a Backup and DR service account to store and manage data (backups or metadata) in Disk. |
|
Backup and DR Filestore Operator Beta( Allows a Backup and DR service account to discover and backup Filestore instances. |
|
Backup and DR Management Server Accessor( Grants the Backup and DR management server access role to Backup Appliances. |
|
Backup and DR Mount User( Allows the user to mount from a backup. This role cannot create a backup plan or restore from a backup. |
|
Backup and DR Restore User( Allows the user to restore or mount from a backup. This role cannot create a backup plan. |
|
Backup and DR User( Provides access to management console. Granular Backup and DR permissions depend on ACL configuration provided by Backup and DR admin within the management console. |
|
Backup and DR User V2( Provides full access to Backup and DR resources except deploying and managing backup infrastructure, expiring backups, changing data sensitivity and configuring on-premises billing. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Backup and DR Service Agent( Grants the Backup and DR Service access to protect Compute Engine instances. |
|
基本角色
基本角色指在引入 IAM 之前的项目级角色。 如需了解详情,请参阅基本角色。
虽然 Backup and DR 支持以下基本角色,但您应尽可能使用 预定义角色 之一。基本角色包括适用于您的所有 Google Cloud 资源的一系列权限;与此相对,Backup and DR 的预定义角色则包括仅适用于 Backup and DR 的精细权限。
| 基本 IAM 角色 | 说明 |
|---|---|
| Editor ( roles/editor) |
拥有对所有 Backup and DR 资源的完整权限。 |
| Owner ( roles/owner) |
拥有对所有 Backup and DR 资源的完整权限。 |
Backup and DR 的 IAM 权限
下表列出了与 Backup and DR 相关联的 IAM 权限。IAM 权限分组为角色,然后您 将角色分配给用户和群组。
下表列出了每项 Backup and DR 权限的说明。
| 权限名称 | 说明 |
|---|---|
| backupdr.managementServers.manageClones | 提供从备份创建和管理克隆的权限。 |
| backupdr.managementServers.manageLiveClones | 提供从备份创建和管理 LiveClone 的权限。 |
| backupdr.managementServers.manageMounts | 提供从备份创建和管理活跃挂载的权限。 |
| backupdr.managementServers.manageRestores | 提供从备份进行恢复所需的权限。 |
| backupdr.managementServers.manageBackups | 提供执行备份操作(立即备份)的权限。 |
| backupdr.managementServers.viewSystem | 提供查看备份/恢复设备配置的权限。 |
| backupdr.managementServers.manageSystem | 提供配置备份/恢复设备和报告管理器的权限。 |
| backupdr.managementServers.viewStorage | 提供查看存储空间和磁盘池配置的权限。 |
| backupdr.managementServers.manageStorage | 提供添加、修改、移除和查看存储空间和磁盘池的权限。 |
| backupdr.managementServers.viewBackupPlans | 提供查看备份方案(备份模板和资源配置文件)的权限。 |
| backupdr.managementServers.assignBackupPlans | 提供将预配置的备份方案(备份模板和资源配置文件)分配给应用或工作负载的权限。 |
| backupdr.managementServers.manageBackupPlans | 提供创建、修改、删除、查看和分配备份方案(备份模板和资源配置文件)的权限。 |
| backupdr.managementServers.testFailOvers | 提供对远程 StreamSnap 备份执行故障切换测试和删除故障切换测试操作的权限。 |
| backupdr.managementServers.viewWorkflows | 提供查看备份 Backup and DR 工作流的权限,这些工作流可自动访问 Backup and DR 中的复制数据。 |
| backupdr.managementServers.runWorkflows | 提供运行预配置的 Backup and DR 工作流的权限,这些工作流可自动访问 Backup and DR 中的复制数据。 |
| backupdr.managementServers.refreshWorkflows | 提供刷新由备份 Backup and DR 工作流创建的克隆的权限,这些工作流可自动访问 Backup and DR 中的复制数据。 |
| backupdr.managementServers.manageWorkflows | 提供添加、修改、移除、运行和查看备份 Backup and DR 工作流的权限,这些工作流可自动访问 Backup and DR 中的复制数据。 |
| backupdr.managementServers.manageMirroring | 提供对远程 StreamSnap 备份执行故障切换、同步、清理、故障恢复、故障切换测试和删除故障切换测试操作的权限。 |
| backupdr.managementServers.manageHosts | 提供添加、修改、移除和查看主机(物理机和虚拟机)的权限 |
| backupdr.managementServers.manageApplications | 提供管理应用各个方面的权限,包括逻辑组和一致性组、按需运行备份和导出模板。 |
| backupdr.managementServers.manageSensitiveData | 提供将应用和备份标记为敏感数据或非敏感数据所需的权限。 |
| backupdr.managementServers.accessSensitiveData | 提供访问标记为敏感的应用和备份的权限。 |
| 提供通过设备管理控制台执行备份服务器 API 所需的权限。 | |
| backupdr.managementServers.manageExpiration | 提供使备份过期的权限。 |
| 提供对设备管理控制台和关联 API 的访问权限。 | |
| backupdr.managementServers.onpremUsageUpload | 提供将使用情况上传到本地适配器所需的所有端点的访问权限。 |
| backupdr.managementServers.viewReports | 提供对报告管理器的访问权限,以运行报告并查看或下载输出。 |
| backupdr.managementServers.manageJobs | 提供取消作业和修改作业优先级的权限。 |
| backupdr.managementServers.manageMigrations | 提供管理挂载数据迁移的权限,作为恢复或克隆操作的最后一步。 |
使用 CMEK 所需的权限
如需了解使用 CMEK 所需的权限,请参阅客户管理的加密密钥 (CMEK)。