Rollen und Berechtigungen

Auf dieser Seite werden IAM-Rollen (Identity and Access Management) beschrieben, die Sammlungen von IAM-Berechtigungen sind.

Eine Rolle enthält eine Reihe von Berechtigungen, mit denen Sie bestimmte Aktionen fürGoogle Cloud -Ressourcen ausführen können. Wenn Sie Hauptkonten Berechtigungen erteilen möchten, einschließlich Nutzern, Gruppen und Dienstkonten, weisen Sie den Hauptkonten Rollen zu.

Hinweis

Rollentypen

Es gibt drei Arten von Rollen in IAM:

  • Einfache Rollen, die umfassenden Zugriff auf Google Cloud Ressourcen ermöglichen.
  • Vordefinierte Rollen, die detaillierten Zugriff auf einen bestimmten Dienst ermöglichen und von Google Cloudverwaltet werden.
  • Benutzerdefinierte Rollen, die detaillierten Zugriff gemäß einer vom Nutzer angegebenen Liste von Berechtigungen bieten.

Mit einer der folgenden Methoden können Sie ermitteln, ob eine Berechtigung in einer einfachen, vordefinierten oder benutzerdefinierten Rolle enthalten ist:

Eine Anleitung dazu, wann bestimmte Rollentypen verwendet werden sollten, finden Sie unter Rollentyp auswählen.

Rollenkomponenten

Jede Rolle besteht aus folgenden Komponenten:

  • Titel: Ein für Menschen lesbarer Name für die Rolle. Der Rollentitel wird verwendet, um die Rolle in der Google Cloud -Konsole zu identifizieren.
  • Name: Eine Kennung für die Rolle in einem der folgenden Formate:

    • Vordefinierte Rollen: roles/SERVICE.IDENTIFIER
    • Benutzerdefinierte Rollen auf Projektebene: projects/PROJECT_ID/roles/IDENTIFIER
    • Benutzerdefinierte Rollen auf Organisationsebene: organizations/ORG_ID/roles/IDENTIFIER

    Der Rollenname wird verwendet, um die Rolle in Richtlinien zulassen zu identifizieren.

  • ID: Eine eindeutige Kennung für die Rolle. Bei einfachen und vordefinierten Rollen entspricht die ID dem Rollennamen. Bei benutzerdefinierten Rollen ist die ID alles, was hinter roles/ im Rollennamen steht.

  • Beschreibung: Eine für Menschen lesbare Beschreibung der Rolle.

  • Phase: Die Phase der Rolle im Startlebenszyklus, z. B. ALPHA, BETA oder GA. Weitere Informationen zu Startphasen finden Sie unter Testen und bereitstellen.

  • Berechtigungen: Die in der Rolle enthaltenen Berechtigungen. Mit Berechtigungen werden Hauptkonten autorisiert, bestimmte Aktionen auf Google Cloud -Ressourcen durchzuführen. Wenn Sie einem Hauptkonto eine Rolle zuweisen, erhält das Hauptkonto alle Berechtigungen in der Rolle.

    Berechtigungen haben das folgende Format:

    SERVICE.RESOURCE.VERB
    

    Mit der Berechtigung compute.instances.list kann ein Nutzer zum Beispiel die Compute Engine-Instanzen auflisten, die ihm gehören. Mit compute.instances.stop können Nutzer eine VM beenden.

    Berechtigungen stehen normalerweise, aber nicht immer, im Verhältnis 1:1 zu den REST-Methoden. Das bedeutet, dass jedem Google Cloud -Dienst eine Berechtigung für jede vorhandene REST-Methode zugewiesen ist. Der Aufrufer benötigt die zugehörige Berechtigung, um eine Methode aufzurufen. Wenn Sie beispielsweise die Methode projects.topics.publish der Pub/Sub API aufrufen möchten, benötigen Sie die Berechtigung pubsub.topics.publish.

  • ETag: Eine Kennung für die Version der Rolle, um zu verhindern, dass sich gleichzeitige Aktualisierungen gegenseitig überschreiben. Einfache und vordefinierte Rollen haben immer das ETag AA==. ETags von benutzerdefinierten Rollen ändern sich jedes Mal, wenn Sie die Rollen ändern.

Einfache Rollen

Einfache Rollen sind sehr permissive Rollen, die einen breiten Zugriff aufGoogle Cloud -Ressourcen ermöglichen.

Die einfachen Rollen in IAM sind „Administrator“ (roles/admin), „Autor“ (roles/writer) und „Leser“ (