评估的来源项目和目标项目中的 IAM 角色

使用 Workload Manager 评估工作负载时,您会检查可能跨多个 Google Cloud 项目的基础设施资源。了解 IAM 角色如何在中央评估项目与托管工作负载的项目之间分配,有助于确保您授予安全运行评估所需的最低权限。

本文档介绍了消费项目和目标项目,并列出了创建和运行 Workload Manager 评估所需的角色和权限。

使用方项目和目标项目

Workload Manager 评估会扫描多个项目(称为目标项目)中的资源,但评估结果仅存储在一个项目(称为使用方项目)中。

您可以使用消费项目在 Google Cloud 控制台中访问 Workload Manager,并创建和运行评估。使用 Google Cloud 控制台创建评估时,您可以在工作流程的评估范围部分中指定包含要评估的资源的目标项目。

如果要评估的资源与您创建 Workload Manager 评估的项目位于同一项目中,则该使用方项目也会被视为目标项目之一。

创建和运行评估所需的权限摘要

下表总结了使用 Workload Manager 创建和运行评估的使用方项目和目标项目中的用户所需的权限。如需获得所需的权限,请让管理员为您授予包含所需权限的角色,或创建一个自定义角色。

操作 使用方项目 目标项目
启用 Workload Manager API 权限:
serviceusage.services.enable

包含相应权限的预定义角色:
roles/serviceusage.serviceUsageAdmin
创建评估 创建服务账号的权限:
resourcemanager.projects.setIamPolicy

包含相应权限的预定义角色:
roles/resourcemanager.projectIamAdmin

仅在创建第一个评估时为必需。

授予创建评估权限的预定义角色:
roles/workloadmanager.evaluationAdmin

授予创建提醒通知权限的预定义角色:
roles/monitoring.metricWriter

如需使用自定义规则创建评估,您还需要以下权限:

可授予读取 Cloud Asset Inventory 数据权限的预定义角色:
roles/cloudasset.owner

授予读取 Cloud Storage 存储桶中存储的规则的权限的预定义角色:
roles/storage.objectViewer

授予将评估结果写入 BigQuery 数据集的权限的预定义角色:
roles/bigquery.admin

创建服务账号的权限:
resourcemanager.projects.setIamPolicy

包含相应权限的预定义角色:
roles/resourcemanager.projectIamAdmin

仅在创建第一个评估时为必需。

运行评估 权限:
workloadmanager.evaluations.run

包含相应权限的预定义角色:
roles/workloadmanager.evaluationAdmin

查看评估结果 权限:
workloadmanager.results.list

包含相应权限的预定义角色:
roles/workloadmanager.evaluationAdmin

roles/workloadmanager.evaluationViewer
查看规则发现和共享发现([预览版](https://cloud.google.com/products#product-launch-stages)) 权限:
workloadmanager.findings.list

包含相应权限的预定义角色:
roles/workloadmanager.evaluationViewer

roles/workloadmanager.evaluationAdmin
权限:
workloadmanager.findings.list

包含相应权限的预定义角色:
roles/workloadmanager.evaluationViewer

roles/workloadmanager.evaluationAdmin

必须具备此权限才能在 Compute Engine 概览页面或 Workload Manager 中查看共享规则发现结果。

分享评估结果([预览版](https://cloud.google.com/products#product-launch-stages)) 权限:
workloadmanager.evaluations.create

workloadmanager.evaluations.update

包含相应权限的预定义角色:
roles/workloadmanager.evaluationAdmin
权限:
workloadmanager.findings.create

包含相应权限的预定义角色:
roles/workloadmanager.evaluationAdmin

在共享发现结果的目标项目、文件夹或组织范围中是必需的。

用于评估的服务代理

Workload Manager 使用服务代理(roles/workloadmanager.serviceAgentroles/workloadmanager.worker)扫描目标项目中的资源,并从使用方项目执行评估。

如需了解 Workload Manager 如何自动创建服务代理,或如何使用 Workload Manager API 手动创建服务代理,请参阅 Workload Manager 服务代理

其他角色和权限

如需查看所有 API 的所有 Workload Manager 角色和权限的完整参考文档,请参阅 Workload Manager IAM 角色和权限

如需大致了解 Workload Manager 中的 IAM 允许政策和条件访问权限,请参阅使用 IAM 进行访问权限控制

后续步骤