תפקידי IAM בפרויקטים של צרכנים ופרויקטים של טירגוט לצורך הערכות

כשמעריכים עומסי עבודה באמצעות כלי לניהול עומס העבודה, בודקים משאבי תשתית שעשויים להיות משותפים לכמה Google Cloud פרויקטים. הבנה של האופן שבו תפקידי IAM מחולקים בין פרויקט ההערכה המרכזי לבין הפרויקטים שמארחים את עומסי העבודה, מבטיחה שתעניקו את ההרשאות המינימליות שנדרשות להפעלת הערכות בצורה מאובטחת.

במסמך הזה מוסבר על פרויקטים של צרכנים ופרויקטים של יעד, ומפורטים בו התפקידים וההרשאות שנדרשים כדי ליצור ולהפעיל הערכות של Workload Manager.

פרויקטים שקשורים לצרכנים ולטירגוט

ההערכות של Workload Manager סורקות משאבים בכמה פרויקטים שנקראים פרויקטים של יעד, אבל ההערכה מאוחסנת רק בפרויקט אחד שנקרא פרויקט צרכן.

אתם משתמשים בפרויקט הצרכן כדי לגשת אל כלי לניהול עומס העבודה במסוף Google Cloud , וכדי ליצור ולהפעיל הערכות. כשיוצרים הערכה באמצעות מסוף Google Cloud , בקטע היקף ההערכה בתהליך העבודה, מציינים את פרויקטי היעד שמכילים את המשאבים שרוצים להעריך.

אם המשאבים להערכה נמצאים באותו פרויקט שבו אתם יוצרים הערכה בכלי לניהול עומסי עבודה, הפרויקט הצרכני נחשב גם הוא לאחד מהפרויקטים של היעד.

סיכום ההרשאות שנדרשות ליצירה ולהרצה של הערכה

בטבלה הבאה מפורטות ההרשאות שנדרשות למשתמשים בפרויקטים של הצרכן והיעד כדי ליצור ולהפעיל הערכות באמצעות Workload Manager. כדי לקבל את ההרשאה שדרושה, צריך לבקש מהאדמין להקצות לכם תפקיד שכולל את ההרשאה הנדרשת או ליצור תפקיד בהתאמה אישית.

פעולה פרויקט צרכני פרויקט היעד
הפעלת כלי לניהול עומס העבודה API הרשאה:
serviceusage.services.enable

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/serviceusage.serviceUsageAdmin
ללא
יצירת הערכה הרשאה ליצור חשבון שירות:
resourcemanager.projects.setIamPolicy

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/resourcemanager.projectIamAdmin

חובה רק כשיוצרים את ההערכה הראשונה.

תפקיד מוגדר מראש שמעניק הרשאה ליצור הערכה:
roles/workloadmanager.evaluationAdmin

תפקיד מוגדר מראש שמעניק הרשאה ליצירת התראות:
roles/monitoring.metricWriter

כדי ליצור הערכה באמצעות כללים בהתאמה אישית, צריך את ההרשאות הנוספות הבאות:

תפקיד מוגדר מראש שמעניק הרשאה לקרוא נתונים ממאגר משאבי הענן:
roles/cloudasset.owner

תפקיד מוגדר מראש שמעניק הרשאה לקרוא כללים שמאוחסנים בקטגוריה של Cloud Storage:
roles/storage.objectViewer

תפקיד מוגדר מראש שמעניק הרשאה לכתיבת תוצאות ההערכה למערך נתונים ב-BigQuery: ‏
roles/bigquery.admin

הרשאה ליצור חשבון שירות:
resourcemanager.projects.setIamPolicy

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/resourcemanager.projectIamAdmin

חובה רק כשיוצרים את ההערכה הראשונה.

הרצת הערכה הרשאה:
workloadmanager.evaluations.run

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/workloadmanager.evaluationAdmin

ללא

צפייה בתוצאות ההערכה הרשאה:
workloadmanager.results.list

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/workloadmanager.evaluationAdmin
או
roles/workloadmanager.evaluationViewer
ללא
צפייה בתוצאות של כללים ובתוצאות משותפות ([תצוגה מקדימה](https://cloud.google.com/products#product-launch-stages)) הרשאה:
workloadmanager.findings.list

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/workloadmanager.evaluationViewer
או
roles/workloadmanager.evaluationAdmin
הרשאה:
workloadmanager.findings.list

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/workloadmanager.evaluationViewer
או
roles/workloadmanager.evaluationAdmin

נדרש כדי להציג את הממצאים של הכללים המשותפים בדף Overview של Compute Engine או בכלי לניהול עומס העבודה.

שיתוף ממצאי ההערכה ([תצוגה מקדימה](https://cloud.google.com/products#product-launch-stages)) הרשאה:
workloadmanager.evaluations.create
או
workloadmanager.evaluations.update

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/workloadmanager.evaluationAdmin
הרשאה:
workloadmanager.findings.create

תפקיד מוגדר מראש שכולל את ההרשאה:
roles/workloadmanager.evaluationAdmin

נדרש בהיקף הפרויקט, התיקייה או הארגון של היעד שבו משותפים הממצאים.

סוכני שירות להערכות

הכלי לניהול עומסי עבודה משתמש בסוכני שירות (roles/workloadmanager.serviceAgent ו-roles/workloadmanager.worker) כדי לסרוק משאבים בפרויקטים של היעד ולהריץ הערכות מפרויקטים של צרכנים.

במאמר סוכני שירות של כלי לניהול עומס העבודה מוסבר איך כלי לניהול עומס העבודה יוצר סוכני שירות באופן אוטומטי, או איך ליצור אותם באופן ידני באמצעות Workload Manager API.

הרשאות ותפקידים נוספים

לעיון ברשימה המלאה של כל התפקידים וההרשאות ב-כלי לניהול עומס העבודה בכל ממשקי ה-API, אפשר לעבור אל תפקידים והרשאות ב-IAM של כלי לניהול עומס העבודה.

סקירה כללית על מדיניות הרשאות של IAM וגישה מותנית בכלי לניהול עומס העבודה, ראו בקרת גישה באמצעות IAM.

המאמרים הבאים