Autorisations et rôles

Le service de transfert de stockage utilise les autorisations et rôles IAM (Identity and Access Management) pour contrôler qui peut accéder aux ressources du service. Les principaux types de ressources disponibles au sein du service de transfert de stockage sont les tâches, les opérations et les pools d'agents. Dans la hiérarchie des stratégies IAM, les tâches sont des ressources enfants de projets, tandis que les opérations sont des ressources enfants de tâches.

Pour accorder l'accès à une ressource, attribuez une ou plusieurs autorisations ou un ou plusieurs rôles à un utilisateur, un groupe ou un compte de service.

Autorisations

Dans le cadre du service de transfert de stockage, vous pouvez accorder les autorisations suivantes :

Autorisation liée au projet de transfert

Autorisation Description
storagetransfer.projects.getServiceAccount Autorise à lire le compte de service Google utilisé par le service de transfert de stockage pour accéder aux buckets Cloud Storage.

Autorisations liées aux tâches de transfert

Le tableau suivant décrit les autorisations liées aux tâches du service de transfert de stockage :

Autorisation Description
storagetransfer.jobs.create Autorise à créer des tâches de transfert.
storagetransfer.jobs.delete Autorise à supprimer des tâches de transfert existantes.

Les tâches de transfert sont supprimées par un appel à la fonction patch. Toutefois, les utilisateurs doivent disposer de cette autorisation lors de la suppression de tâches de transfert afin d'éviter toute erreur d'autorisation.
storagetransfer.jobs.get Autorise à récupérer des tâches spécifiques.
storagetransfer.jobs.list Autorise à répertorier l'ensemble des tâches de transfert.
storagetransfer.jobs.run Permet d'exécuter toutes les tâches de transfert.
storagetransfer.jobs.update Autorise à mettre à jour les configurations de tâches de transfert sans les supprimer.

Autorisations liées aux opérations de transfert

Le tableau suivant décrit les autorisations liées aux opérations du service de transfert de stockage :

Autorisation Description
storagetransfer.operations.assign Utilisé par les agents de transfert pour attribuer des opérations.
storagetransfer.operations.cancel Autorise à annuler des opérations de transfert.
storagetransfer.operations.get Autorise à obtenir les détails des opérations de transfert.
storagetransfer.operations.list Autorise à répertorier l'ensemble des opérations de transfert.
storagetransfer.operations.pause Autorise à mettre en pause les opérations de transfert.
storagetransfer.operations.report Utilisé par les agents de transfert pour signaler l'état de l'opération.
storagetransfer.operations.resume Autorise à reprendre les opérations de transfert mises en pause.

Autorisations liées au pool d'agents de transfert

Le tableau suivant décrit les autorisations pour les pools d'agents de transfert des systèmes de fichiers :

Permission Description
storagetransfer.agentpools.create Peut créer des pools d'agents.
storagetransfer.agentpools.update Peut mettre à jour les pools d'agents.
storagetransfer.agentpools.delete Peut supprimer des pools d'agents.
storagetransfer.agentpools.get Peut obtenir des informations sur des pools d'agents spécifiques.
storagetransfer.agentpools.list Peut répertorier des informations pour tous les pools d'agents du projet.
storagetransfer.agentpools.report Utilisé par les agents de transfert pour signaler l'état.

Rôles prédéfinis

Cette section décrit les rôles prédéfinis pour le service de transfert de stockage. Les rôles sont les méthodes privilégiées pour définir des autorisations IAM.

Comparaison des rôles

Vous pouvez attribuer le rôle de projet suivant ou les rôles prédéfinis associés au service de transfert de stockage :

Capacité Éditeur (roles/editor) Transfert de stockage (roles/storagetransfer.)
Administrateur (admin) Utilisateur (user) Lecteur (viewer)
Répertorier/obtenir des tâches
Créer des jobs
Exécuter des tâches
Mettre à jour des tâches
Supprimer des tâches