Auf dieser Seite werden IAM-Rollen (Identity and Access Management) beschrieben, die Sammlungen von IAM-Berechtigungen sind.
Eine Rolle enthält eine Reihe von Berechtigungen, mit denen Sie bestimmte Aktionen fürGoogle Cloud -Ressourcen ausführen können. Wenn Sie Hauptkonten Berechtigungen erteilen möchten, einschließlich Nutzern, Gruppen und Dienstkonten, weisen Sie den Hauptkonten Rollen zu.
Hinweis
- Machen Sie sich mit den grundlegenden Konzepten von IAM vertraut.
Rollentypen
Es gibt drei Arten von Rollen in IAM:
- Einfache Rollen, die umfassenden Zugriff auf Google Cloud Ressourcen ermöglichen.
- Vordefinierte Rollen, die detaillierten Zugriff auf einen bestimmten Dienst ermöglichen und von Google Cloudverwaltet werden.
- Benutzerdefinierte Rollen, die detaillierten Zugriff gemäß einer vom Nutzer angegebenen Liste von Berechtigungen bieten.
Mit einer der folgenden Methoden können Sie ermitteln, ob eine Berechtigung in einer einfachen, vordefinierten oder benutzerdefinierten Rolle enthalten ist:
Sehen Sie sich die Rolle in der Google Cloud -Console an.
Führen Sie den Befehl
gcloud iam roles describeaus.Rufen Sie die Rolle mit der entsprechenden REST API-Methode ab:
- Für vordefinierte Rollen verwenden Sie
roles.get(). - Für benutzerdefinierte Rollen auf Projektebene verwenden Sie
projects.roles.get(). - Für benutzerdefinierte Rollen auf Organisationsebene verwenden Sie
organizations.roles.get().
- Für vordefinierte Rollen verwenden Sie
Nur für einfache und vordefinierte Rollen: Suchen Sie in der Berechtigungsreferenz, ob die Berechtigung von der Rolle gewährt wird.
Nur für vordefinierte Rollen: In den vordefinierten Rollenbeschreibungen können Sie sehen, welche Berechtigungen die Rolle enthält.
Eine Anleitung dazu, wann bestimmte Rollentypen verwendet werden sollten, finden Sie unter Rollentyp auswählen.
Rollenkomponenten
Jede Rolle besteht aus folgenden Komponenten:
- Titel: Ein für Menschen lesbarer Name für die Rolle. Der Rollentitel wird verwendet, um die Rolle in der Google Cloud -Konsole zu identifizieren.
Name: Eine Kennung für die Rolle in einem der folgenden Formate:
- Vordefinierte Rollen:
roles/SERVICE.IDENTIFIER - Benutzerdefinierte Rollen auf Projektebene:
projects/PROJECT_ID/roles/IDENTIFIER - Benutzerdefinierte Rollen auf Organisationsebene:
organizations/ORG_ID/roles/IDENTIFIER
Der Rollenname wird verwendet, um die Rolle in Richtlinien zulassen zu identifizieren.
- Vordefinierte Rollen:
ID: Eine eindeutige Kennung für die Rolle. Bei einfachen und vordefinierten Rollen entspricht die ID dem Rollennamen. Bei benutzerdefinierten Rollen ist die ID alles, was hinter
roles/im Rollennamen steht.Beschreibung: Eine für Menschen lesbare Beschreibung der Rolle.
Phase: Die Phase der Rolle im Startlebenszyklus, z. B.
ALPHA,BETAoderGA. Weitere Informationen zu Startphasen finden Sie unter Testen und bereitstellen.Berechtigungen: Die in der Rolle enthaltenen Berechtigungen. Mit Berechtigungen werden Hauptkonten autorisiert, bestimmte Aktionen auf Google Cloud -Ressourcen durchzuführen. Wenn Sie einem Hauptkonto eine Rolle zuweisen, erhält das Hauptkonto alle Berechtigungen in der Rolle.
Berechtigungen haben das folgende Format:
SERVICE.RESOURCE.VERB
Mit der Berechtigung
compute.instances.listkann ein Nutzer zum Beispiel die Compute Engine-Instanzen auflisten, die ihm gehören. Mitcompute.instances.stopkönnen Nutzer eine VM beenden.Berechtigungen stehen normalerweise, aber nicht immer, im Verhältnis 1:1 zu den REST-Methoden. Das bedeutet, dass jedem Google Cloud -Dienst eine Berechtigung für jede vorhandene REST-Methode zugewiesen ist. Der Aufrufer benötigt die zugehörige Berechtigung, um eine Methode aufzurufen. Wenn Sie beispielsweise die Methode
projects.topics.publishder Pub/Sub API aufrufen möchten, benötigen Sie die Berechtigungpubsub.topics.publish.ETag: Eine Kennung für die Version der Rolle, um zu verhindern, dass sich gleichzeitige Aktualisierungen gegenseitig überschreiben. Einfache und vordefinierte Rollen haben immer das ETag
AA==. ETags von benutzerdefinierten Rollen ändern sich jedes Mal, wenn Sie die Rollen ändern.
Einfache Rollen
Einfache Rollen sind sehr permissive Rollen, die einen breiten Zugriff aufGoogle Cloud -Ressourcen ermöglichen.
Die einfachen Rollen in IAM sind „Administrator“ (roles/admin), „Autor“ (roles/writer) und „Leser“ (