Controlla l'accesso con IAM

Puoi utilizzare i ruoli di Identity and Access Management (IAM) per controllare l'accesso ai dati di Error Reporting, assicurandoti che i membri del team dispongano delle autorizzazioni necessarie per visualizzare, assegnare la priorità e gestire gli errori delle applicazioni, applicando al contempo il principio del privilegio minimo.

I ruoli e le autorizzazioni IAM determinano a quali risorse di Error Reporting puoi accedere tramite la Google Cloud console e l' API Error Reporting. Concedi questi ruoli a livello di Google Cloud progetto, cartella o organizzazione per fornire alle entità l'accesso appropriato nella gerarchia delle risorse.

Ruoli predefiniti

IAM fornisce ruoli predefiniti per concedere l'accesso granulare a risorse Google Cloud specifiche. Google Cloud Google crea e gestisce questi ruoli e aggiorna automaticamente le autorizzazioni in base alle necessità, ad esempio quando Error Reporting aggiunge nuove funzionalità. Per informazioni su ruoli e autorizzazioni, consulta l' indice di ruoli e autorizzazioni IAM.

La tabella seguente elenca i ruoli di Error Reporting, i titoli dei ruoli, le relative descrizioni, le autorizzazioni contenute e il tipo di risorsa di livello più basso in cui è possibile impostare i ruoli. Un determinato ruolo può essere concesso su questo tipo di risorsa o, nella maggior parte dei casi, su qualsiasi tipo di risorsa sopra di esso nella Google Cloud gerarchia.

Role Permissions

(roles/errorreporting.admin)

Provides full access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.*

  • errorreporting.applications.list
  • errorreporting.errorEvents.create
  • errorreporting.errorEvents.delete
  • errorreporting.errorEvents.list
  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update
  • errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.user)

Provides the permissions to read and write Error Reporting data, except for sending new error events.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.delete

errorreporting.errorEvents.list

errorreporting.groupMetadata.*

  • errorreporting.groupMetadata.get
  • errorreporting.groupMetadata.update

errorreporting.groups.list

logging.notificationRules.*

  • logging.notificationRules.create
  • logging.notificationRules.delete
  • logging.notificationRules.get
  • logging.notificationRules.list
  • logging.notificationRules.update

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.viewer)

Provides read-only access to Error Reporting data.

Lowest-level resources where you can grant this role:

  • Project

cloudnotifications.activities.list

errorreporting.applications.list

errorreporting.errorEvents.list

errorreporting.groupMetadata.get

errorreporting.groups.list

logging.notificationRules.get

logging.notificationRules.list

resourcemanager.projects.get

resourcemanager.projects.list

stackdriver.projects.get

(roles/errorreporting.writer)

Provides the permissions to send error events to Error Reporting.

Lowest-level resources where you can grant this role:

  • Service Account

errorreporting.errorEvents.create

Autorizzazioni API

I metodi dell'API Error Reporting richiedono autorizzazioni IAM specifiche. La tabella seguente elenca e descrive le autorizzazioni necessarie per i metodi dell'API.

Metodo Autorizzazioni obbligatorie Descrizione
deleteEvents errorreporting.errorEvents.delete Elimina gli eventi di errore.
events.list errorreporting.errorEvents.list Elenca gli eventi di errore.
events.report errorreporting.errorEvents.create Crea o aggiorna gli eventi di errore.
groupStats.list errorreporting.groups.list Elenca ErrorGroupStats.
groups.get errorreporting.groupMetadata.get Recupera le informazioni sul gruppo di errori.
groups.update
  • errorreporting.groupMetadata.update
  • errorreporting.applications.list
  • Aggiorna e disattiva le informazioni sul gruppo di errori.
    Modifica lo stato di risoluzione degli errori.
  • Elenca i servizi e le versioni per un progetto.
  • Ulteriori considerazioni

    Quando decidi quali autorizzazioni e ruoli si applicano ai casi d'uso di un'entità, considera il seguente riepilogo delle attività di Error Reporting e delle autorizzazioni richieste:

    Attività Autorizzazioni obbligatorie
    Avere accesso in sola lettura alla pagina della console di Error Reporting Google Cloud . errorreporting.applications.list
    errorreporting.groupMetadata.get
    errorreporting.groups.list
    Visualizzare i dettagli del gruppo nella Google Cloud console. Autorizzazioni per l'accesso in sola lettura più:
    errorreporting.errorEvents.list
    Modificare i metadati e lo stato di risoluzione nella Google Cloud console, inclusa la disattivazione degli errori. Autorizzazioni per l'accesso in sola lettura più:
    errorreporting.groupMetadata.update
    Eliminare gli errori nella Google Cloud console. Autorizzazioni per l'accesso in sola lettura più:
    errorreporting.errorEvents.delete
    Creare errori (non sono necessarie autorizzazioni per la Google Cloud console). errorreporting.errorEvents.create
    Iscriversi alle notifiche. Autorizzazioni per l'accesso in sola lettura più:
    cloudnotifications.activities.list

    Concedere e gestire i ruoli

    Puoi concedere e gestire i ruoli IAM utilizzando la Google Cloud console, i metodi dell'API IAM o la Google Cloud CLI. Per istruzioni su come concedere e gestire i ruoli, consulta Concedere, modificare e revocare l'accesso.

    Puoi concedere più ruoli allo stesso utente. Per visualizzare un elenco delle autorizzazioni contenute in un ruolo, consulta Recuperare i metadati del ruolo.

    Se stai tentando di accedere a una Google Cloud risorsa e non disponi delle autorizzazioni necessarie, contatta l'utente elencato come Proprietario della risorsa.

    Ruoli personalizzati

    Per creare un ruolo personalizzato con le autorizzazioni di Error Reporting, scegli le autorizzazioni da Autorizzazioni API, quindi segui le istruzioni per creare un ruolo personalizzato.

    Latenza della modifica del ruolo

    Error Reporting memorizza nella cache le autorizzazioni IAM per cinque minuti, quindi una modifica del ruolo può richiedere fino a cinque minuti per diventare effettiva.