O Inventário de recursos do Cloud usa o gerenciamento de identidade e acesso (IAM) para controle de acesso. Cada método da API do Cloud Asset Inventory exige que o autor da chamada tenha as permissões necessárias.
Papéis
Para receber as permissões necessárias para trabalhar com metadados de recursos, peça ao administrador para conceder a você os seguintes papéis do IAM na organização, na pasta ou no projeto:
-
Para ver os metadados do recurso:
-
Leitor de recursos do Cloud (
roles/cloudasset.viewer
) -
Consumidor do Service Usage (
roles/serviceusage.serviceUsageConsumer
)
-
Leitor de recursos do Cloud (
-
Para conferir metadados de recursos e trabalhar com feeds:
-
Proprietário de recursos do Cloud (
roles/cloudasset.owner
) -
Consumidor do Service Usage (
roles/serviceusage.serviceUsageConsumer
)
-
Proprietário de recursos do Cloud (
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esses papéis predefinidos contêm as permissões necessárias para trabalhar com metadados de recursos. Para conferir as permissões exatas necessárias, expanda a seção Permissões necessárias:
Permissões necessárias
As seguintes permissões são necessárias para trabalhar com metadados de recursos:
-
Para ver os metadados do recurso:
-
cloudasset.assets.*
-
recommender.cloudAssetInsights.get
-
recommender.cloudAssetInsights.list
-
serviceusage.services.use
-
-
Para conferir metadados de recursos e trabalhar com feeds:
-
cloudasset.*
-
recommender.cloudAssetInsights.*
-
serviceusage.services.use
-
Essas permissões também podem ser concedidas com funções personalizadas ou outros papéis predefinidos.
Permissões
A tabela a seguir lista as permissões que o autor da chamada precisa ter para chamar cada método na API Inventário de recursos do Cloud ou para executar tarefas usando ferramentas Google Cloud que usam o Inventário de recursos do Cloud, como o console Google Cloud ou a CLI gcloud.
Os papéis Leitor de recursos do Cloud (roles/cloudasset.viewer
) e Proprietário de recursos do Cloud (roles/cloudasset.owner
) incluem muitas dessas permissões. Se o usuário tiver recebido um desses papéis e o papel de
Consumidor do Service Usage (roles/serviceusage.serviceUsageConsumer
), ele
já terá as permissões necessárias para usar o Inventário de recursos do Cloud.
RPC
Método | Permissões necessárias |
---|---|
Todas as APIs | |
Todas as chamadas do Inventário de recursos do Cloud |
Todas as chamadas do Inventário de recursos do Cloud exigem a permissão |
APIs de análise | |
|
Todas as seguintes permissões:
|
|
cloudasset. |
|
Todas as seguintes permissões:
|
|
Todas as seguintes permissões:
|
APIs de inventário | |
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
Ao exportar metadados de um tipo de conteúdo não especificado ou |
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
|
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
|
APIs de feed | |
|
Você também precisa de uma das seguintes permissões, dependendo do tipo de conteúdo:
|
|
cloudasset. |
|
cloudasset. |
|
cloudasset. |
|
Você também precisa de uma das seguintes permissões, dependendo do tipo de conteúdo:
|
APIs da Pesquisa Google | |
|
cloudasset. |
|
Você também precisa de
|
REST
Método | Permissões necessárias |
---|---|
Todas as APIs | |
Todas as chamadas do Inventário de recursos do Cloud |
Todas as chamadas do Inventário de recursos do Cloud exigem a permissão |
APIs de análise | |
|
Todas as seguintes permissões:
|
|
cloudasset. |
|
Todas as seguintes permissões:
|
|
Todas as seguintes permissões:
|
APIs de inventário | |
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
Ao exportar metadados de um tipo de conteúdo não especificado ou |
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
|
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
|
APIs de feed | |
|
Você também precisa de uma das seguintes permissões, dependendo do tipo de conteúdo:
|
|
cloudasset. |
|
cloudasset. |
|
cloudasset. |
|
Você também precisa de uma das seguintes permissões, dependendo do tipo de conteúdo:
|
APIs da Pesquisa Google | |
|
cloudasset. |
|
Você também precisa de
|
gcloud
Declaração de posicionamento | Permissões necessárias |
---|---|
Todas as APIs | |
Todas as chamadas do Inventário de recursos do Cloud |
Todas as chamadas do Inventário de recursos do Cloud exigem a permissão |
APIs de análise | |
|
Todas as seguintes permissões:
|
|
cloudasset. |
|
Todas as seguintes permissões:
|
|
Todas as seguintes permissões:
|
APIs de inventário | |
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
Ao exportar metadados de um tipo de conteúdo não especificado ou |
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
|
|
Uma das seguintes permissões, dependendo do tipo de conteúdo:
|
APIs de feed | |
|
Você também precisa de uma das seguintes permissões, dependendo do tipo de conteúdo:
|
|
cloudasset. |
|
cloudasset. |
|
cloudasset. |
|
Você também precisa de uma das seguintes permissões, dependendo do tipo de conteúdo:
|
APIs da Pesquisa Google | |
|
cloudasset. |
|
Você também precisa de
|
Permissões de exportação para cada tipo de recurso
Ao conceder a permissão cloudasset.assets.exportResource
a um usuário, ele pode exportar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode exportar, conceda permissões para cada tipo de recurso.
Por exemplo, conceder a um usuário cloudasset.assets.exportComputeDisks
significa que ele
não pode exportar nada, exceto o tipo de recurso compute.googleapis.com/Disk
.
As permissões de exportação de recursos se aplicam apenas a RESOURCE
e a tipos de conteúdo não especificados.
Serviço | Tipo de recurso | Permissão de exportação de recursos |
---|---|---|
App Engine |
appengine. |
cloudasset. |
appengine. |
cloudasset. |
|
appengine. |
cloudasset. |
|
BigQuery |
bigquery. |
cloudasset. |
bigquery. |
cloudasset. |
|
Bigtable |
bigtableadmin. |
cloudasset. |
bigtableadmin. |
cloudasset. |
|
bigtableadmin. |
cloudasset. |
|
Cloud Billing |
cloudbilling. |
cloudasset.
|
Cloud DNS |
dns. |
cloudasset. |
dns. |
cloudasset. |
|
Cloud Key Management Service |
cloudkms. |
cloudasset. |
cloudkms. |
cloudasset.
|
|
cloudkms. |
cloudasset. |
|
cloudkms. |
cloudasset. |
|
Cloud OS Config |
osconfig. |
cloudasset. |
Spanner |
spanner. |
cloudasset. |
spanner. |
cloudasset. |
|
spanner. |
cloudasset. |
|
Cloud SQL |
sqladmin. |
cloudasset. |
Cloud Storage |
storage. |
cloudasset. |
Compute Engine |
compute. |
cloudasset. |
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset.
|
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset.
|
|
compute. |
cloudasset.
|
|
compute. |
cloudasset.
|
|
compute. |
cloudasset. |
|
compute. |
cloudasset. |
|
Dataproc |
dataproc. |
cloudasset. |
dataproc. |
cloudasset. |
|
Google Kubernetes Engine |
container. |
cloudasset. |
container. |
cloudasset. |
|
k8s. |
cloudasset. |
|
k8s. |
cloudasset. |
|
k8s. |
cloudasset. |
|
rbac. |
cloudasset. |
|
rbac. |
cloudasset.
|
|
rbac. |
cloudasset. |
|
rbac. |
cloudasset. |
|
IAM |
iam. |
cloudasset. |
iam. |
cloudasset. |
|
Pub/Sub |
pubsub. |
cloudasset. |
pubsub. |
cloudasset. |
|
Resource Manager |
cloudresourcemanager. |
cloudasset.
|
cloudresourcemanager.
|
cloudasset.
|
|
cloudresourcemanager. |
cloudasset.
|
VPC Service Controls
O VPC Service Controls pode ser usado com o Inventário de recursos do Cloud para aumentar a segurança dos recursos. Para saber mais sobre o VPC Service Controls, consulte a visão geral sobre ele.
Para saber mais sobre as limitações do uso do Inventário de recursos do Cloud com o VPC Service Controls, consulte os produtos e limitações com suporte.