本页面列出了备份、挂载和恢复 Compute Engine 实例所需的角色和权限。
所需的角色
如需备份、装载和恢复实例,我们建议您向备份/恢复设备使用的服务帐号授予以下 IAM 角色。
如需获得备份、装载和恢复 Compute Engine 实例所需的权限,请让管理员向您授予项目的Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。
如果您倾向于使用自定义角色,则必须包含以下部分中列出的所有权限。
精细权限
下表比较了不同 Compute Engine 操作所需的精细权限。
| 权限 | 备份 | 挂载(现有) | 恢复 / 挂载(新) |
|---|---|---|---|
| Compute Engine | |||
compute.addresses.list |
是 | ||
compute.disks.create |
是 | 是 | |
compute.disks.createSnapshot |
是 | 是 | |
compute.disks.delete |
是 | 是 | |
compute.disks.get |
是 | 是 | 是 |
compute.disks.setLabels |
是 | ||
compute.disks.use |
是 | 是 | |
compute.diskTypes.get |
是 | 是 | |
compute.diskTypes.list |
是 | 是 | |
compute.firewalls.list |
是 | ||
compute.globalOperations.get |
是 | ||
compute.images.create |
是 | 是 | |
compute.images.delete |
是 | 是 | |
compute.images.get |
是 | 是 | |
compute.images.useReadOnly |
是 | 是 | |
compute.instances.attachDisk |
是 | 是 | |
compute.instances.create |
是 | 是 | |
compute.instances.delete |
是 | 是 | |
compute.instances.detachDisk |
是 | 是 | |
compute.instances.get |
是 | 是 | |
compute.instances.list |
是 | 是 | 是 |
compute.instances.setLabels |
是 | 是 | |
compute.instances.setMetadata |
是 | 是 | |
compute.instances.setServiceAccount |
是 | ||
compute.instances.setTags |
是 | ||
compute.instances.start |
是 | ||
compute.instances.stop |
是 | ||
compute.machineTypes.get |
是 | ||
compute.machineTypes.list |
是 | ||
compute.networks.list |
是 | ||
compute.nodeGroups.get |
是 | ||
compute.nodeGroups.list |
是 | ||
compute.nodeTemplates.get |
是 | ||
compute.projects.get |
是 | ||
compute.regions.get |
是 | 是 | 是 |
compute.regions.list |
是 | ||
compute.regionOperations.get |
是 | 是 | 是 |
compute.snapshots.create |
是 | 是 | |
compute.snapshots.delete |
是 | ||
compute.snapshots.get |
是 | 是 | |
compute.snapshots.setLabels |
是 | 是 | |
compute.snapshots.useReadOnly |
是 | 是 | |
compute.subnetworks.list |
是 | ||
compute.subnetworks.use |
是 | ||
compute.subnetworks.useExternalIp |
是 | ||
compute.zoneOperations.get |
是 | 是 | |
compute.zones.list |
是 | 是 | 是 |
| IAM | |||
iam.serviceAccounts.actAs |
是 | 是 | 是 |
iam.serviceAccounts.get |
是 | 是 | 是 |
iam.serviceAccounts.list |
是 | 是 | 是 |
| Resource Manager | |||
resourcemanager.projects.get |
是 | 是 | 是 |
resourcemanager.projects.list |
是 |
CMEK 的权限
如果来源磁盘使用客户管理的加密密钥 (CMEK),则 Compute Engine 服务代理需要来源项目中的密钥的 roles/cloudkms.cryptoKeyEncrypterDecrypter 角色。
如需授予此权限,请按以下步骤操作:
- 在 Google Cloud 控制台中,前往目标项目的IAM页面。 进入 IAM
- 选择包括 Google 提供的角色授权 。
- 找到 Compute Engine 服务代理 服务帐号,然后复制其电子邮件地址(主账号)。
- 切换到 KMS 密钥所在的来源项目 。
- 点击授予访问权限 ,然后粘贴服务帐号电子邮件地址。
- 选择 Cloud KMS CryptoKey Encrypter/Decrypter 角色,然后点击保存 。