Contrôler les accès avec IAM

Vous pouvez utiliser les rôles Identity and Access Management (IAM) pour contrôler l'accès aux données Error Reporting. Vous vous assurez ainsi que les membres de l'équipe disposent des autorisations nécessaires pour afficher, trier et gérer les erreurs d'application, tout en appliquant le principe du moindre privilège.

Les rôles et autorisations IAM déterminent les ressources Error Reporting auxquelles vous pouvez accéder via la Google Cloud console et l' API Error Reporting. Vous accordez ces rôles au niveau du Google Cloud projet, du dossier ou de l'organisation pour fournir aux comptes principaux un accès approprié dans votre hiérarchie de ressources.

Rôles prédéfinis

IAM fournit des rôles prédéfinis pour accorder un accès précis à des ressources Google Cloud spécifiques. Google Cloud crée et gère ces rôles, et met automatiquement à jour leurs autorisations si nécessaire, par exemple lorsque Error Reporting ajoute de nouvelles fonctionnalités. Pour en savoir plus sur les rôles et les autorisations, consultez l' index des rôles et autorisations IAM.

Le tableau suivant répertorie les rôles Error Reporting, les titres des rôles, leurs descriptions, les autorisations qu'ils contiennent et le type de ressource le plus bas pour lequel les rôles peuvent être définis. Un rôle particulier peut être accordé sur ce type de ressource ou, dans la plupart des cas, sur n'importe quel type de ressource situé au-dessus dans la Google Cloud hiérarchie.

Role Permissions

(roles/errorreporting.admin)

Provides full access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.*

  • errorreporting.applications.list
  • errorreporting.errorEvents.create
  • errorreporting.errorEvents.delete
  • errorreporting.errorEvents.list
  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update
  • errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.user)

Provides the permissions to read and write Error Reporting data, except for sending new error events.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.delete

errorreporting.errorEvents.list

errorreporting.groupMetadata.*

  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update

errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.viewer)

Provides read-only access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.list

errorreporting.groupMetadata.get

errorreporting.groups.list

logging.notificationRules.get

logging.notificationRules.list

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.writer)

Provides the permissions to send error events to Error Reporting.

Lowest-level resources where you can grant this role:

  • Service Account

errorreporting.errorEvents.create

Autorisations des API

Les méthodes de l'API Error Reporting nécessitent des autorisations IAM spécifiques. Le tableau suivant répertorie et décrit les autorisations requises par les méthodes d'API.

Méthode Autorisation(s) requise(s) Description
deleteEvents errorreporting.errorEvents.delete Supprimer les événements associés à des erreurs
events.list errorreporting.errorEvents.list Répertorier les événements associés à des erreurs
events.report errorreporting.errorEvents.create Créer ou mettre à jour les événements associés à des erreurs
groupStats.list errorreporting.groups.list Répertorier ErrorGroupStats
groups.get errorreporting.groupMetadata.get Récupérer les informations du groupe d'erreurs
groups.update
  • errorreporting.groupMetadata.update
  • errorreporting.applications.list
  • Mettre à jour et ignorer les informations du groupe d'erreurs
    Modifier l'état de résolution de l'erreur
  • Répertorier les services et les versions pour un projet
  • Informations complémentaires

    Lorsque vous déterminez les autorisations et rôles applicables aux cas d'utilisation d'un compte principal, tenez compte du récapitulatif suivant des activités Error Reporting et des autorisations requises :

    Activités Autorisations requises
    Disposer d'un accès en lecture seule à la page Error Reporting Google Cloud de la console errorreporting.applications.list
    errorreporting.groupMetadata.get
    errorreporting.groups.list
    Afficher les détails du groupe dans la Google Cloud console Autorisations d'accès en lecture seule plus :
    errorreporting.errorEvents.list
    Modifier les métadonnées et l'état de résolution dans la Google Cloud console, y compris ignorer les erreurs Autorisations d'accès en lecture seule plus :
    errorreporting.groupMetadata.update
    Supprimer les erreurs dans la Google Cloud console. Autorisations d'accès en lecture seule plus :
    errorreporting.errorEvents.delete
    Créer des erreurs (aucune Google Cloud autorisation de console nécessaire) errorreporting.errorEvents.create
    S'abonner à des notifications Autorisations d'accès en lecture seule plus :
    cloudnotifications.activities.list

    Attribuer et gérer des rôles

    Vous pouvez attribuer et gérer des rôles IAM à l'aide de la Google Cloud console, des méthodes de l'API IAM ou de la Google Cloud CLI. Pour découvrir comment attribuer et gérer des rôles, consultez la page Accorder, modifier et révoquer des accès.

    Vous pouvez attribuer plusieurs rôles au même utilisateur. Pour obtenir la liste des autorisations contenues dans un rôle, consultez la section Obtenir les métadonnées du rôle.

    Si vous tentez d'accéder à une Google Cloud ressource et que vous ne disposez pas des autorisations nécessaires, contactez l'utilisateur désigné comme propriétaire de la ressource.

    Rôles personnalisés

    Pour créer un rôle personnalisé disposant des autorisations associées à Error Reporting, sélectionnez les autorisations de la section Autorisations des API, puis suivez les instructions permettant de créer un rôle personnalisé.

    Latence de modification d'un rôle

    Error Reporting met en cache les autorisations IAM pendant cinq minutes. La modification d'un rôle est appliquée dans ce même laps de temps.