Mengontrol akses dengan IAM

Anda dapat menggunakan peran Identity and Access Management (IAM) untuk memberikan izin terperinci untuk melihat, menulis, atau mengelola resource Cloud Trace dan mencegah akses tidak sah ke data rekaman aktivitas.

Praktik terbaik

Untuk mempermudah pemecahan masalah, berikan peran Pengguna Cloud Trace (roles/cloudtrace.user) kepada semua orang, grup, dan domain yang perlu melihat data rekaman aktivitas dalam project. Peran ini memberi pokok izin yang diperlukan untuk melihat data rekaman aktivitas.

Izin dan peran yang telah ditetapkan

Peran IAM mencakup izin dan dapat ditetapkan kepada pengguna, grup, dan akun layanan.

Peran Cloud Trace

Tabel berikut mencantumkan peran bawaan untuk Cloud Trace, dan mencantumkan izin untuk peran tersebut:

Role Permissions

(roles/cloudtrace.admin)

Provides full access to the Trace console and read-write access to traces.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.*

  • cloudtrace.insights.get
  • cloudtrace.insights.list
  • cloudtrace.stats.get
  • cloudtrace.tasks.create
  • cloudtrace.tasks.delete
  • cloudtrace.tasks.get
  • cloudtrace.tasks.list
  • cloudtrace.traceScopes.create
  • cloudtrace.traceScopes.delete
  • cloudtrace.traceScopes.get
  • cloudtrace.traceScopes.list
  • cloudtrace.traceScopes.update
  • cloudtrace.traces.get
  • cloudtrace.traces.list
  • cloudtrace.traces.patch

observability.scopes.get

observability.traceScopes.*

  • observability.traceScopes.create
  • observability.traceScopes.delete
  • observability.traceScopes.get
  • observability.traceScopes.list
  • observability.traceScopes.update

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.traces.write

(roles/cloudtrace.user)

Provides full access to the Trace console and read access to traces.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.insights.*

  • cloudtrace.insights.get
  • cloudtrace.insights.list

cloudtrace.stats.get

cloudtrace.tasks.*

  • cloudtrace.tasks.create
  • cloudtrace.tasks.delete
  • cloudtrace.tasks.get
  • cloudtrace.tasks.list

cloudtrace.traceScopes.*

  • cloudtrace.traceScopes.create
  • cloudtrace.traceScopes.delete
  • cloudtrace.traceScopes.get
  • cloudtrace.traceScopes.list
  • cloudtrace.traceScopes.update

cloudtrace.traces.get

cloudtrace.traces.list

observability.scopes.get

observability.traceScopes.*

  • observability.traceScopes.create
  • observability.traceScopes.delete
  • observability.traceScopes.get
  • observability.traceScopes.list
  • observability.traceScopes.update

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudtrace.agent)

For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.traces.patch

telemetry.traces.write

Peran Telemetry API

Tabel berikut mencantumkan peran bawaan untuk Telemetry (OTLP) API, dan mencantumkan izin untuk peran tersebut:

Role Permissions

(roles/telemetry.admin)

Admin role for telemetry

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.*

  • telemetry.consumers.getIamPolicy
  • telemetry.consumers.setIamPolicy
  • telemetry.consumers.writeLogs
  • telemetry.consumers.writeMetrics
  • telemetry.consumers.writeTraces
  • telemetry.traces.write

(roles/telemetry.editor)

Editor role for telemetry

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.traces.write

(roles/telemetry.consumerAdmin)

Grants permission management access to consumer resources.

telemetry.consumers.getIamPolicy

telemetry.consumers.setIamPolicy

(roles/telemetry.logsWriter)

Access to write logs.

logging.logEntries.create

(roles/telemetry.metricsWriter)

Access to write metrics.

monitoring.timeSeries.create

(roles/telemetry.serviceLogsWriter)

Allows an onboarded service to write log data to a destination.

telemetry.consumers.writeLogs

(roles/telemetry.serviceMetricsWriter)

Allows an onboarded service to write metrics data to a destination.

telemetry.consumers.writeMetrics

(roles/telemetry.serviceTelemetryWriter)

Allows an onboarded service to write all telemetry data to a destination.

telemetry.consumers.writeLogs

telemetry.consumers.writeMetrics

telemetry.consumers.writeTraces

(roles/telemetry.serviceTracesWriter)

Allows an onboarded service to write trace data to a destination.

telemetry.consumers.writeTraces

(roles/telemetry.tracesWriter)

Access to write trace spans.

telemetry.traces.write

(roles/telemetry.writer)

Full access to write all telemetry data.

logging.logEntries.create

monitoring.timeSeries.create

telemetry.traces.write

Membuat peran ubahsuaian

Untuk membuat peran khusus yang mencakup izin Cloud Trace, lakukan hal berikut:

  • Untuk membuat peran yang hanya berisi izin untuk menggunakan Cloud Trace API, pilih izin spesifik yang diperlukan oleh panggilan API Anda.
  • Untuk membuat peran yang berisi izin untuk menggunakan Cloud Trace API dan konsolGoogle Cloud , pilih grup izin dari salah satu peran Cloud Trace bawaan.
  • Untuk memberikan kemampuan menulis data rekaman aktivitas, salin izin dari peran Agen Cloud Trace (roles/cloudtrace.agent).

Untuk mengetahui informasi selengkapnya tentang peran khusus, lihat Membuat dan mengelola peran khusus.

Izin untuk metode API

Untuk mengetahui informasi tentang izin yang diperlukan untuk menjalankan panggilan API, lihat dokumentasi referensi Cloud Trace API:

Peran untuk pelacakan lintas project

Aplikasi Anda dapat menyimpan data rekaman aktivitas di beberapa project Google Cloud . Namun, Anda dapat melihat data ini dalam satu project saat Anda melakukan hal berikut:

Untuk mengetahui informasi selengkapnya, lihat Melihat rekaman aktivitas di seluruh project.