Google Cloud には Identity and Access Management(IAM)機能があり、特定のGoogle Cloud リソースに対するアクセス権を詳細に設定できるため、他のリソースへの不要なアクセスを防ぐことができます。このページでは、Service Directory API のロールについて説明します。IAM の詳細については、IAM のドキュメントをご覧ください。
IAM を使用すると、セキュリティに関する最小権限の原則を導入できるため、リソースに対する必要なアクセス権のみを付与できます。
IAM では、IAM ポリシーを設定して、誰に、どのリソースに対するどのアクセス権を付与するかを制御できます。IAM ポリシーは、特定のロールをユーザーに付与することで、そのユーザーに特定の権限を付与します。
権限とロール
すべての Service Directory API メソッドでは、呼び出し元に必要な IAM 権限が必要です。権限を割り当てるには、ユーザー、グループ、またはサービス アカウントにロールを付与します。基本ロールであるオーナー、編集者、閲覧者に加えて、Service Directory API のロールをプロジェクトのユーザーに付与できます。
権限
各メソッドに必要な権限については、Service Directory の API リファレンス ドキュメントをご覧ください。
ロール
| Role | Permissions |
|---|---|
Service Directory Admin( Full control of all Service Directory resources and permissions. |
|
Service Directory Editor( Edit Service Directory resources. |
|
Service Directory Viewer( View Service Directory resources. |
|
Service Directory Network Attacher( Gives access to attach VPC Networks to Service Directory Endpoints |
|
Private Service Connect Authorized Service( Gives access to VPC Networks via Service Directory |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Service Directory Service Agent( Give the Service Directory service agent access to Cloud Platform resources. |
|
Google Cloud コンソールを使用したアクセス制御
Google Cloud コンソールを使用して、レジストリのアクセス制御を管理できます。
プロジェクト レベルでアクセス制御を設定するには:
コンソール
Google Cloud コンソールで、[IAM] ページに移動します。
上部にあるプルダウン メニューからプロジェクトを選択します。
[追加] をクリックします。
[新しいプリンシパル] に、新しいプリンシパルのメールアドレスを入力します。
プルダウン メニューから目的のロール(
servicedirectory.admin、servicedirectory.editor、servicedirectory.viewer)を選択します。[保存] をクリックします。
付与したロールにそのプリンシパルがリストされているかを確認します。
Service Directory ゾーンは IAM の制限をオーバーライドする
Namespace を Service Directory ゾーンに割り当てると、プライベート ゾーンのクエリを許可されているネットワーク上のすべてのクライアントにサービス名が表示されます。DNS プロトコルには認証機能がないため、DNS の IAM アクセス制御はありません。
次のステップ
- Identity and Access Management(IAM)の詳細については、IAM のドキュメントをご覧ください。
- Service Directory の概要については、概要をご覧ください。