在设备管理控制台中备份、装载和恢复 Compute Engine 实例所需的 IAM 角色和权限

本页面列出了备份、挂载和恢复 Compute Engine 实例所需的角色和权限。

所需的角色

如需备份、装载和恢复实例,我们建议您向备份/恢复设备使用的服务帐号授予以下 IAM 角色。

如需获得备份、装载和恢复 Compute Engine 实例所需的权限,请让管理员向您授予项目的Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

如果您倾向于使用自定义角色,则必须包含以下部分中列出的所有权限。

精细权限

下表比较了不同 Compute Engine 操作所需的精细权限。

权限 备份 挂载(现有) 恢复 / 挂载(新)
Compute Engine
compute.addresses.list
compute.disks.create
compute.disks.createSnapshot
compute.disks.delete
compute.disks.get
compute.disks.setLabels
compute.disks.use
compute.diskTypes.get
compute.diskTypes.list
compute.firewalls.list
compute.globalOperations.get
compute.images.create
compute.images.delete
compute.images.get
compute.images.useReadOnly
compute.instances.attachDisk
compute.instances.create
compute.instances.delete
compute.instances.detachDisk
compute.instances.get
compute.instances.list
compute.instances.setLabels
compute.instances.setMetadata
compute.instances.setServiceAccount
compute.instances.setTags
compute.instances.start
compute.instances.stop
compute.machineTypes.get
compute.machineTypes.list
compute.networks.list
compute.nodeGroups.get
compute.nodeGroups.list
compute.nodeTemplates.get
compute.projects.get
compute.regions.get
compute.regions.list
compute.regionOperations.get
compute.snapshots.create
compute.snapshots.delete
compute.snapshots.get
compute.snapshots.setLabels
compute.snapshots.useReadOnly
compute.subnetworks.list
compute.subnetworks.use
compute.subnetworks.useExternalIp
compute.zoneOperations.get
compute.zones.list
IAM
iam.serviceAccounts.actAs
iam.serviceAccounts.get
iam.serviceAccounts.list
Resource Manager
resourcemanager.projects.get
resourcemanager.projects.list

CMEK 的权限

如果来源磁盘使用客户管理的加密密钥 (CMEK),则 Compute Engine 服务代理需要来源项目中的密钥的 roles/cloudkms.cryptoKeyEncrypterDecrypter 角色。

如需授予此权限,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往目标项目的IAM页面。 进入 IAM
  2. 选择包括 Google 提供的角色授权
  3. 找到 Compute Engine 服务代理 服务帐号,然后复制其电子邮件地址(主账号)。
  4. 切换到 KMS 密钥所在的来源项目
  5. 点击授予访问权限 ,然后粘贴服务帐号电子邮件地址。
  6. 选择 Cloud KMS CryptoKey Encrypter/Decrypter 角色,然后点击保存

相关信息