Funciones y permisos

En esta página, se describen los roles y los permisos de Identity and Access Management (IAM) necesarios para acceder a Cloud Network Insights. Para obtener una descripción detallada de IAM, consulta la documentación de Identity and Access Management.

Puedes otorgar permisos a usuarios o cuentas de servicio o roles predefinidos, o puedes crear un rol personalizado que use permisos que tú especifiques.

Es posible que debas ejecutar el comando add-iam-policy en Google Cloud CLI para otorgar roles de Cloud Network Insights a los usuarios.

Los roles otorgados a los usuarios en Google Cloud se replican en AppNeta. Si puedes editar los recursos de Cloud Network Insights en la Google Cloud consola, puedes editarlos en AppNeta.

Funciones

En esta sección, se describe cómo usar las funciones predefinidas y personalizadas cuando se otorgan permisos para Cloud Network Insights.

Funciones predefinidas para Cloud Network Insights

Cloud Network Insights tiene las siguientes funciones predefinidas que te permiten habilitar Cloud Network Insights y modificar todos los recursos de Cloud Network Insights (Administrador), modificar todos los recursos de Cloud Network Insights (Editor) o ver los recursos (Visualizador):

  • Administrador de Cloud Network Insights (roles/networkmanagement.CloudNetworkInsightsAdmin)
  • Editor de Cloud Network Insights (roles/networkmanagement.CloudNetworkInsightsEditor)
  • Visualizador de Cloud Network Insights (roles/networkmanagement.CloudNetworkInsightsViewer)

Las funciones de administrador de Cloud Network Insights (roles/networkmanagement.CloudNetworkInsightsAdmin) y editor de Cloud Network Insights (roles/networkmanagement.CloudNetworkInsightsEditor) pueden modificar todos los recursos de Cloud Network Insights. Sin embargo, solo la función de administrador de Cloud Network Insights puede aceptar el Acuerdo de usuario final de Broadcom cuando se habilita Cloud Network Insights por primera vez en un proyecto. Después de habilitar Cloud Network Insights, los usuarios con cualquiera de las funciones pueden habilitar o inhabilitar Cloud Network Insights.

Si deseas otorgar a los usuarios la capacidad de ver Cloud Network Insights en proyectos en los que ya está habilitado, puedes otorgarles uno de los siguientes roles predefinidos:

  • Visualizador de administración de redes de Cloud (roles/networkmanagement.viewer)
  • Visualizador de Cloud Network Insights (roles/networkmanagement.CloudNetworkInsightsViewer)

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Roles de Cloud Network Insights

En las siguientes tablas, se describen los roles predefinidos de IAM y sus permisos asociados para Cloud Network Insights.

Para obtener más información, consulta la referencia de permisos de IAM.

Rol Permisos

Administrador de Cloud Network Insights

(roles/networkmanagement.CloudNetworkInsightsAdmin)
Tiene acceso completo a los recursos de Cloud Network Insights.
Acepta el Acuerdo de usuario final de Broadcom cuando se habilita Cloud Network Insights por primera vez en un proyecto.
Recursos de nivel más bajo en los que puedes otorgar este rol:
  • Proyecto
  • networkmanagement.locations.get
  • networkmanagement.locations.list
  • networkmanagement.monitoringpoints.downloadConfig
  • networkmanagement.monitoringpoints.get
  • networkmanagement.monitoringpoints.list
  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list
  • networkmanagement.operations.get
  • networkmanagement.operations.list
  • networkmanagement.providers.create
  • networkmanagement.providers.delete
  • networkmanagement.providers.generateProviderAccessToken
  • networkmanagement.providers.get
  • networkmanagement.providers.list
  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list
  • productrequirementsservice.requirements.check
  • productrequirementsservice.requirements.record
  • resourcemanager.organizations.get
  • resourcemanager.organizations.list
  • resourcemanager.projects.get
  • resourcemanager.projects.list

Editor de Cloud Network Insights

(roles/networkmanagement.CloudNetworkInsightsEditor)
Tiene acceso de editor a los recursos de Cloud Network Insights.
Recursos de nivel más bajo en los que puedes otorgar este rol:
  • Proyecto
  • networkmanagement.locations.get
  • networkmanagement.locations.list
  • networkmanagement.monitoringpoints.downloadConfig
  • networkmanagement.monitoringpoints.get
  • networkmanagement.monitoringpoints.list
  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list
  • networkmanagement.operations.get
  • networkmanagement.operations.list
  • networkmanagement.providers.create
  • networkmanagement.providers.delete
  • networkmanagement.providers.generateProviderAccessToken
  • networkmanagement.providers.get
  • networkmanagement.providers.list
  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list
  • productrequirementsservice.requirements.check
  • resourcemanager.organizations.get
  • resourcemanager.organizations.list
  • resourcemanager.projects.get
  • resourcemanager.projects.list

Visualizador de Cloud Network Insights

(roles/networkmanagement.CloudNetworkInsightsViewer)
Tiene acceso de solo lectura a los recursos de Cloud Network Insights.
Recursos de nivel más bajo en los que puedes otorgar este rol:
  • Proyecto
  • networkmanagement.monitoringpoints.get
  • networkmanagement.monitoringpoints.list
  • networkmanagement.networkpaths.get
  • networkmanagement.networkpaths.list
  • networkmanagement.providers.generateProviderAccessToken
  • networkmanagement.providers.get
  • networkmanagement.providers.list
  • networkmanagement.webpaths.get
  • networkmanagement.webpaths.list
  • productrequirementsservice.requirements.check
  • resourcemanager.organizations.get
  • resourcemanager.organizations.list
  • resourcemanager.projects.get
  • resourcemanager.projects.list

Roles de alertas y registros

En la siguiente tabla, se describen los roles predefinidos de IAM y sus permisos asociados para ver o administrar alertas y registros basados en datos de Cloud Network Insights. Los usuarios también necesitan un rol de Cloud Network Insights.

Rol Permisos

Visor de registros

(roles/logging.viewer)
Proporciona acceso para ver registros.
Recursos de nivel más bajo en los que puedes otorgar este rol:
  • Ver
  • logging.buckets.get
  • logging.buckets.list
  • logging.exclusions.get
  • logging.exclusions.list
  • logging.links.get
  • logging.links.list
  • logging.locations.*
  • logging.logEntries.list
  • logging.logMetrics.get
  • logging.logMetrics.list
  • logging.logScopes.get
  • logging.logScopes.list
  • logging.logServiceIndexes.list
  • logging.logServices.list
  • logging.logs.list
  • logging.operations.get
  • logging.operations.list
  • logging.queries.getShared
  • logging.queries.listShared
  • logging.queries.usePrivate
  • logging.sinks.get
  • logging.sinks.list
  • logging.usage.get
  • logging.views.get
  • logging.views.list
  • observability.scopes.get
  • resourcemanager.projects.get

Escritor de configuración de registros

(roles/logging.configWriter)
Crea políticas de alertas.
Recursos de nivel más bajo en los que puedes otorgar este rol:
  • Ver
  • logging.buckets.create
  • logging.buckets.createTagBinding
  • logging.buckets.delete
  • logging.buckets.deleteTagBinding
  • logging.buckets.get
  • logging.buckets.list
  • logging.buckets.listEffectiveTags
  • logging.buckets.listTagBindings
  • logging.buckets.undelete
  • logging.buckets.update
  • logging.exclusions.*
  • logging.links.*
  • logging.locations.*
  • logging.logMetrics.*
  • logging.logScopes.*
  • logging.logServiceIndexes.list
  • logging.logServices.list
  • logging.logs.list
  • logging.notificationRules.*
  • logging.operations.*
  • logging.settings.*
  • logging.sinks.*
  • logging.sqlAlerts.*
  • logging.views.create
  • logging.views.delete
  • logging.views.get
  • logging.views.getIamPolicy
  • logging.views.list
  • logging.views.update
  • observability.scopes.get
  • resourcemanager.projects.get
  • resourcemanager.projects.list

Editor de canal de notificaciones de Monitoring Beta

(roles/monitoring.notificationChannelEditor)
Crea una política de alertas vinculada a una notificación.
  • monitoring.notificationChannelDescriptors.*
  • monitoring.notificationChannels.create
  • monitoring.notificationChannels.delete
  • monitoring.notificationChannels.get
  • monitoring.notificationChannels.list
  • monitoring.notificationChannels.sendVerificationCode
  • monitoring.notificationChannels.update
  • monitoring.notificationChannels.verify

Lector de política de alertas de Monitoring

(roles/monitoring.alertPolicyViewer)
Consulta las políticas de alertas.
  • monitoring.alertPolicies.get
  • monitoring.alertPolicies.list
  • monitoring.alertPolicies.listEffectiveTags
  • monitoring.alertPolicies.listTagBindings

Editor de política de alertas de Monitoring

(roles/monitoring.alertPolicyEditor)
Edita las políticas de alertas.
  • monitoring.alertPolicies.*