数据洞察 Pro 角色和权限

数据洞察 Pro 使用 Identity and Access Management (IAM) 来管理管理员权限、订阅和许可。借助预定义的 IAM 角色,您可以委派项目级和组织级管理权限,而无需手动配置各个权限。

还没有订阅?订阅数据洞察 Pro

数据洞察 Pro 管理概览

数据洞察 Pro 使用 IAM 来控制哪些人可以管理订阅、分配许可和关联 Google Cloud 项目。与 Data Studio 内容级角色(例如特定报告或数据源的 Viewer 或编辑者角色)不同,IAM 管理角色控制着组织级和项目级的管理任务。

对于标准自助式订阅,您可以在与订阅关联的Google Cloud 项目中直接管理权限。对于组织范围的每月活跃用户 (MAU) 订阅,您可以通过 Google Workspace 管理控制台管理管理员权限。

预定义 IAM 角色

您可以使用预定义的 IAM 角色授予对数据洞察专业版管理功能的访问权限,而无需手动配置各个权限。

下表介绍了用于管理数据洞察 Pro 订阅的主要角色:

角色 权限 说明
所有者
(roles/owner)
拥有对所有 Google Cloud 资源和权限的完整访问权限,包括resourcemanager.projects.updateLienslookerstudio.pro.manage 建议项目创建者和需要关联现有 Google Cloud 项目、开始新订阅以及管理正在进行的许可分配的主要管理员使用。
Looker Studio Pro Manager
(roles/lookerstudio.proManager)
包括 lookerstudio.pro.manageresourcemanager.projects.getresourcemanager.projects.listresourcemanager.projects.updateLiens 数据洞察 Pro 管理员的专用预定义角色。 授予启动新订阅、管理用户、调整许可和保护项目资产所需的所有权限,而无需授予更广泛的项目所有权。
Project Lien Modifier
(roles/resourcemanager.lienModifier)
包括 resourcemanager.projects.updateLiensresourcemanager.projects.getresourcemanager.projects.list 用于创建和删除项目安全,以防止意外删除数据洞察 Pro 资产。不授予管理数据洞察 Pro 用户或许可的权限。

如需详细了解 Cloud IAM 角色,请参阅了解角色

精细权限和自定义角色

如果贵组织强制执行最小权限原则,您可以创建自定义角色,以便根据特定的管理工作流程量身定制角色。所需的精细权限取决于管理员是创建新订阅还是管理现有订阅。

创建新订阅

如需开始新的自助式数据洞察 Pro 订阅或关联新项目,自定义角色必须包含以下权限:

  • lookerstudio.pro.manage - 可让您创建和配置 Pro 订阅。
  • resourcemanager.projects.get - 用于验证项目元数据和结算状态。
  • resourcemanager.projects.list - 可让您在控制台界面中选择Google Cloud 项目。
  • resourcemanager.projects.updateLiens - 允许在订阅时在项目上放置安全安全锁,以防止意外删除组织的 数据洞察 Pro 资源。 Google Cloud

管理现有订阅

如果管理员的唯一职责是管理日常用户会员资格和调整已激活订阅的许可总数,则无需修改项目安全留置权。自定义管理角色仅需要以下权限:

  • lookerstudio.pro.manage
  • resourcemanager.projects.get
  • resourcemanager.projects.list

管理组织范围的 MAU 订阅

如需管理组织范围内的“每月活跃用户数 (MAU)”订阅,您必须以 Google Workspace 用户的身份登录,并且该用户所拥有的角色包含“管理数据洞察设置”Google Workspace 权限。

预定义的 Workspace 服务管理员角色和 Workspace 超级用户角色包含此权限。您还可以使用自定义管理员角色授予此权限。

替换 IAM 拒绝政策

即使账号拥有“所有者”或“Looker Studio Pro 管理员”角色,组织、文件夹或项目级层的 IAM 拒绝政策也可能会阻止对数据洞察 Pro 功能的访问。拒绝政策会替换允许政策。如果拒绝政策阻止了 lookerstudio.pro.manage 权限,您将无法开始或管理 Pro 订阅。

检查是否存在拒绝政策

如果您拥有 Organization Administrator”权限,或者“拒绝审核者”(roles/iam.denyReviewer) 或“拒绝管理员”(roles/iam.denyAdmin) 角色,则可以使用政策问题排查工具检查访问权限是否被拒绝:

  1. 在 Google Cloud 控制台中,前往政策问题排查工具页面。

    前往政策问题排查工具

  2. 主账号中,输入您的电子邮件地址。
  3. 对于资源,请输入项目 ID。
  4. 对于权限,输入 lookerstudio.pro.manage
  5. 点击检查访问权限

如果政策问题排查工具表明访问权限被拒绝,则会提供导致访问权限被拒的政策的相关详细信息。如需了解如何更新拒绝政策,请参阅拒绝访问资源