Controlo de acesso com a IAM

Esta página explica como configurar o controlo de acesso para os serviços de apoio técnico do Cloud Customer Care.

Antes de começar

O que é a gestão de identidade e de acesso (IAM)

OGoogle Cloud oferece IAM, que lhe permite conceder acesso mais detalhado a Google Cloud recursos específicos e impede o acesso indesejado a outros recursos. O IAM permite-lhe adotar o princípio de segurança do menor privilégio, pelo que concede apenas o acesso necessário aos seus recursos.

A IAM permite-lhe controlar quem (identidade) tem que acesso (funções) a que recurso através da definição de políticas de IAM. As políticas de IAM concedem funções específicas a um principal, o que lhe confere determinadas autorizações. Por exemplo, para um determinado recurso, como um projeto, pode atribuir a função de visualizador do apoio técnico (roles/cloudsupport.techSupportViewer) a uma Conta Google, e essa conta pode ver registos de apoio técnico no projeto, mas não pode geri-los.

Considerações de acesso

Se fez a transição do apoio técnico Silver, Gold ou Platinum, tenha em atenção que os registos de apoio técnico já não estão acessíveis através do Google Cloud Centro de apoio técnico (GCSC). Depois de ativar o apoio técnico padrão, melhorado ou premium, pode gerir o acesso a registos transitados concedendo funções de IAM a utilizadores, grupos ou domínios.

Registos ao nível da organização

Os registos do apoio ao cliente podem ser criados em organizações ou projetos.

Para gerir registos ao nível da organização, o utilizador tem de ter a autorização resourcemanager.organizations.get ao nível da organização. Caso contrário, não pode selecionar a organização na consola Google Cloud .

A forma mais simples de conceder esta autorização é atribuir ao utilizador a função de roles/resourcemanager.organizationViewer na organização. Esta função concede apenas a autorização resourcemanager.organizations.get.

NOTA: atribuir a função de Organization Viewer a um utilizador não é o mesmo que atribuir a função de Viewer a um utilizador ao nível da organização. Este é um ponto de confusão comum. A função Organization Viewer não concede ao utilizador acesso à visualização de recursos na organização, apenas lhe permite ver que a organização existe.

Além disso, o utilizador tem de ter as autorizações IAM de apoio técnico relevantes, que são descritas nas secções seguintes.

Funções de IAM do apoio ao cliente

Com o IAM, cada utilizador do apoio técnico tem de ter as autorizações adequadas para ver e gerir registos e utilizadores. Os utilizadores obtêm estas autorizações quando os adiciona a uma função do IAM, a um grupo que pertence a uma função ou a um domínio atribuído a uma função.

A tabela seguinte indica as funções de IAM disponíveis para os utilizadores do Cloud Customer Care, as autorizações associadas aos recursos e o nível de recurso mais baixo ao qual pode aplicar as autorizações.

Role Permissions

(roles/cloudsupport.admin)

Allows management of a support account without giving access to support cases. See the Cloud Support documentation for more information.

Lowest-level resources where you can grant this role:

  • Organization

cloudsupport.accounts.*

  • cloudsupport.accounts.create
  • cloudsupport.accounts.delete
  • cloudsupport.accounts.get
  • cloudsupport.accounts.getIamPolicy
  • cloudsupport.accounts.getUserRoles
  • cloudsupport.accounts.list
  • cloudsupport.accounts.purchase
  • cloudsupport.accounts.setIamPolicy
  • cloudsupport.accounts.update
  • cloudsupport.accounts.updateUserRoles

cloudsupport.operations.get

cloudsupport.properties.get

resourcemanager.organizations.get

(roles/cloudsupport.viewer)

Read-only access to details of a support account. This does not allow viewing cases. See the Cloud Support documentation for more information.

Lowest-level resources where you can grant this role:

  • Organization

cloudsupport.accounts.get

cloudsupport.accounts.getUserRoles

cloudsupport.accounts.list

cloudsupport.properties.get

(roles/cloudsupport.advisorySupportEditor)

Full read-write access to advisory support cases applicable for GCP Customer Care.

cloudasset.assets.searchAllResources

cloudsupport.properties.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudsupport.advisorySupportViewer)

Read-only access to advisory support cases applicable for GCP Customer Care.

cloudsupport.properties.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudsupport.supportSubscriptionEditor)

Full read-write access to support event subscriptions.

resourcemanager.organizations.get

(roles/cloudsupport.supportSubscriptionViewer)

Read-only access to support event subscriptions.

resourcemanager.organizations.get

(roles/cloudsupport.techSupportEditor)

Full read-write access to technical support cases (applicable for GCP Customer Care and Maps support). See the Cloud Support documentation for more information.

billing.resourceAssociations.