אתם יכולים להשתמש בתפקידים בניהול הזהויות והרשאות הגישה (IAM) כדי להעניק הרשאות מפורטות לצפייה במשאבים של Cloud Trace, לכתיבה בהם או לניהול שלהם, ולמנוע גישה לא מורשית לנתוני מעקב.
- במאמר ניהול הגישה לפרויקטים, לתיקיות ולארגונים מוסבר איך מקצים תפקידי IAM למשתמש או לחשבון שירות.
- במאמר IAM: תפקידים והרשאות מוסבר איך משתמשים בתפקידים מוגדרים מראש.
- לא בטוחים איזה תפקיד מוגדר מראש לתת? תוכלו להיעזר במאמר בחירת תפקידים מוגדרים מראש.
שיטה מומלצת
כדי להקל על פתרון בעיות, צריך להעניק את התפקיד Cloud Trace User (roles/cloudtrace.user) לכל האנשים, הקבוצות והדומיינים שצריכים לצפות בנתוני מעקב בפרויקט.
התפקיד הזה נותן לחשבונות הראשיים את ההרשאות שנדרשות להצגת נתוני מעקב.
הרשאות ותפקידים מוגדרים מראש
תפקידי IAM כוללים הרשאות ואפשר להקצות אותם למשתמשים, לקבוצות ולחשבונות שירות.
תפקידים ב-Cloud Trace
בטבלה הבאה מפורטים התפקידים המוגדרים מראש ב-Cloud Trace וההרשאות שמשויכות לתפקידים האלה:
| Role | Permissions |
|---|---|
Cloud Trace Admin( Provides full access to the Trace console and read-write access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace User( Provides full access to the Trace console and read access to traces. Lowest-level resources where you can grant this role:
|
|
Cloud Trace Agent( For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace. Lowest-level resources where you can grant this role:
|
|
תפקידים ב-Telemetry API
בטבלה הבאה מפורטים התפקידים המוגדרים מראש עבור Telemetry (OTLP) API וההרשאות שמוגדרות להם:
| Role | Permissions |
|---|---|
Telemetry Admin( Admin role for telemetry |
|
Telemetry Editor( Editor role for telemetry |
|
Consumer Admin Beta( Grants permission management access to consumer resources. |
|
Cloud Telemetry Logs Writer Beta( Access to write logs. |
|
Cloud Telemetry Metrics Writer( Access to write metrics. |
|
Integrated Service Telemetry Logs Writer Beta( Allows an onboarded service to write log data to a destination. |
|
Integrated Service Telemetry Metrics Writer Beta( Allows an onboarded service to write metrics data to a destination. |
|
Integrated Service Telemetry Writer Beta( Allows an onboarded service to write all telemetry data to a destination. |
|
Integrated Service Telemetry Traces Writer Beta( Allows an onboarded service to write trace data to a destination. |
|
Cloud Telemetry Traces Writer( Access to write trace spans. |
|
Cloud Telemetry Writer( Full access to write all telemetry data. |
|
יצירת תפקידים מותאמים אישית
כדי ליצור תפקיד בהתאמה אישית שכולל הרשאות ל-Cloud Trace:
- כדי ליצור תפקיד שמכיל רק הרשאות לשימוש ב-Cloud Trace API, צריך לבחור את ההרשאות הספציפיות שנדרשות לקריאות ה-API.
- כדי ליצור תפקיד שמכיל הרשאות לשימוש ב-Cloud Trace API ובמסוףGoogle Cloud , בוחרים קבוצות הרשאות מאחד התפקידים המוגדרים מראש של Cloud Trace.
- כדי להעניק את היכולת לכתוב נתוני מעקב, מעתיקים את ההרשאות מהתפקיד Cloud Trace Agent (
roles/cloudtrace.agent).
מידע נוסף על תפקידים בהתאמה אישית זמין במאמר יצירה וניהול של תפקידים בהתאמה אישית.
הרשאות לשיטות API
מידע על ההרשאות שנדרשות להפעלת קריאה ל-API מופיע במאמרי העזרה של Cloud Trace API:
תפקידים למעקב חוצה פרויקטים
יכול להיות שהאפליקציות שלכם יאחסנו נתוני מעקב בכמה פרויקטים של Google Cloud . עם זאת, אפשר לראות את הנתונים האלה בפרויקט אחד אם מבצעים את הפעולות הבאות:
בפרויקט שבו רוצים לראות את נתוני העקבות, מגדירים היקף עקבות. כדי להגדיר את ההיקף הזה, צריך להיות לכם התפקיד 'עריכת היקפי יכולת התבוננות' (
roles/observability.scopesEditor).בפרויקט שבו רוצים להציג נתוני מעקב ובכל הפרויקטים שבהם מאוחסנים נתוני מעקב, יש לכם את התפקיד Cloud Trace User (
roles/cloudtrace.user).
מידע נוסף זמין במאמר הצגת נתוני מעקב בפרויקטים.