I ruoli determinano i servizi e le azioni disponibili per un account utente o di servizio. I seguenti tipi di ruoli concedono l'accesso ad App Engine:
Ruoli di base che si applicano a tutti i servizi e le risorse di un progetto, incluso, a titolo esemplificativo, App Engine. Ad esempio, un account con il ruolo Editor può modificare le impostazioni di App Engine e di Cloud Storage.
Ruoli App Engine predefiniti, che forniscono un accesso granulare ad App Engine. Ogni servizio nel progetto Google Cloud fornisce i propri ruoli predefiniti. Ad esempio, un account con solo il ruolo Deployer App Engine può eseguire il deployment delle app App Engine, ma non può visualizzare o creare oggetti in Cloud Storage. Un account di questo tipo necessita anche di un ruolo predefinito Cloud Storage specifico per creare o visualizzare oggetti in Cloud Storage.
Ruoli personalizzati, che forniscono un accesso granulare in base a un elenco di autorizzazioni da te specificato.
Puoi utilizzare i ruoli di base quando lavori su progetti più piccoli che hanno esigenze meno complesse. Per controlli dell'accesso più perfezionati, utilizza i ruoli predefiniti.
Ruoli di base
I ruoli di base si applicano a tutti i servizi e le risorse di un progetto. Ad esempio, un account con il ruolo Editor può modificare le impostazioni di App Engine e di Cloud Storage.
Ruolo | Autorizzazioni della console Google Cloud | Autorizzazioni strumenti |
---|---|---|
Owner |
Necessario per creare applicazioni App Engine. Tutti i privilegi di visualizzatore e editor, oltre alla possibilità di visualizzare il codice sorgente di cui è stato eseguito il deployment, invitare utenti, modificare i ruoli utente ed eliminare un'applicazione. | Necessario per creare applicazioni App Engine. Può anche eseguire il deployment del codice dell'applicazione e aggiornare tutte le configurazioni. |
Editor |
Visualizza le informazioni e modifica le impostazioni dell'applicazione. | Esegui il deployment del codice dell'applicazione e aggiorna indici, code o cron. |
Viewer |
Visualizzare le informazioni dell'applicazione. | Richiedere log |
Ruoli App Engine predefiniti
Role | Permissions |
---|---|
App Engine Admin( Read/Write/Modify access to all application configuration and settings. To deploy new versions, a principal must have the
Service Account User
( Lowest-level resources where you can grant this role:
|
|
App Engine Creator( Ability to create the App Engine resource for the project. Lowest-level resources where you can grant this role:
|
|
App Engine Viewer( Read-only access to all application configuration and settings. Lowest-level resources where you can grant this role:
|
|
App Engine Code Viewer( Read-only access to all application configuration, settings, and deployed source code. Lowest-level resources where you can grant this role:
|
|
App Engine Managed VM Debug Access( Ability to read or manage v2 instances. |
|
App Engine Deployer( Read-only access to all application configuration and settings. To deploy new versions, you must also have the
Service Account User
( Cannot modify existing versions other than deleting versions that are not receiving traffic. Lowest-level resources where you can grant this role:
|
|
App Engine Memcache Data Admin( Can get, set, delete, and flush App Engine Memcache items. |
|
App Engine Service Admin( Read-only access to all application configuration and settings. Write access to module-level and version-level settings. Cannot deploy a new version. Lowest-level resources where you can grant this role:
|
|
I ruoli predefiniti per App Engine offrono opzioni più granulari per controllo dell'accesso#39;accesso.
Questi ruoli forniscono l'accesso solo ad App Engine. Se il tuo progetto include altri servizi, come Cloud Storage o Cloud SQL, dovrai assegnare ruoli aggiuntivi per abilitare l'accesso agli altri servizi.
Confronto dei ruoli predefiniti di App Engine
La seguente tabella offre un confronto completo delle funzionalità di ciascun ruolo App Engine predefinito.
Capacità | Amministratore App Engine | Amministratore servizio App Engine | Deployer App Engine | Visualizzatore App Engine | Visualizzatore del codice App Engine |
---|---|---|---|---|---|
Elenco di tutti i servizi, le versioni e le istanze | Sì | Sì | Sì | Sì | Sì |
Visualizza tutte le impostazioni di applicazioni, servizi, versioni e istanze | Sì | Sì | Sì | Sì | Sì |
Visualizzare le metriche di runtime come l'utilizzo delle risorse, le informazioni sul caricamento e le informazioni sugli errori | Sì | Sì | Sì | Sì | Sì |
Visualizza il codice sorgente dell'app | No | No | No | No | Sì |
Eseguire il deployment di una nuova versione di un'app | Sì, se concedi anche il ruolo Utente account di servizio | No | Sì, se concedi anche il ruolo Utente account di servizio | No | No |
Suddivisione o migrazione del traffico | Sì | Sì | No*** | No | No |
Avviare e interrompere una versione | Sì | Sì | No | No | No |
Eliminare una versione | Sì | Sì | Sì | No | No |
Eliminare un intero servizio | Sì | Sì | No | No | No |
Utilizza SSH per connetterti a un'istanza VM nell'ambiente flessibile | Sì | No | No | No | No |
Arresta un'istanza | Sì | No | No | No | No |
Disabilita e riabilita l'applicazione App Engine | Sì | No | No | No | No |
Gestori dell'accesso con una limitazione login:amministratore (solo runtime di prima generazione) | Sì | No | No | No | No |
Aggiorna regole di invio | Sì | No | No | No | No |
Aggiorna impostazioni DoS | Sì | No | No | No | No |
Aggiorna pianificazioni cron | No | No | No | No | No |
Aggiorna la scadenza predefinita dei cookie | Sì | No | No | No | No |
Aggiorna referrer | Sì | No | No | No | No |
Aggiornamento mittenti autorizzati API Email | Sì | No | No | No | No |
Per maggiori dettagli sulle autorizzazioni IAM specifiche concesse da ciascun ruolo, consulta la sezione Ruoli dell'API Admin.
Ruolo consigliato per il deployment delle applicazioni
Per un account che è responsabile solo del deployment delle nuove versioni di un'app, ti consigliamo di concedere i seguenti ruoli:
- Ruolo Deployer App Engine (
roles/appengine.deployer
) Ruolo Utente account di servizio (
roles/iam.serviceAccountUser
)Il ruolo Utente account di servizio consente all'account di impersonare l'account di servizio App Engine predefinito durante il processo di deployment.
Se l'account utilizza i comandi
gcloud
o altri strumenti di App Engine per il deployment, aggiungi anche questi ruoli:- Amministratore oggetti Storage (
roles/storage.objectAdmin
) - Editor Cloud Build (
roles/cloudbuild.builds.editor
)
- Amministratore oggetti Storage (
Per maggiori dettagli su come concedere le autorizzazioni richieste, consulta Creazione di un account utente.
Separazione delle attività di deployment e instradamento del traffico
Molte organizzazioni preferiscono separare l'attività di deployment di una versione dell'applicazione dall'attività di incremento del traffico alla versione appena creata e di eseguire queste attività da funzioni di job diverse. I ruoli Deployer di App Engine e Amministratore del servizio App Engine forniscono questa separazione:
- Deployer App Engine più ruoli utente account di servizio: gli account possono eseguire il deployment di nuove versioni ed eliminare le versioni precedenti che non gestiscono il traffico. L'account con questi ruoli non sarà in grado di configurare il traffico in nessuna versione né modificare le impostazioni a livello di applicazione, ad esempio le regole di invio o il dominio di autenticazione.
- Ruolo Amministratore del servizio App Engine - Gli account non possono eseguire il deployment di una nuova versione di un'app né modificare le impostazioni a livello di applicazione. Tuttavia, questi account hanno i privilegi per modificare le proprietà di servizi e versioni esistenti, inclusa la modifica delle versioni che possono gestire il traffico. Il ruolo Amministratore servizi di App Engine è ideale per un reparto Operazioni/IT che gestisce l'aumento del traffico alle nuove versioni di cui è stato eseguito il deployment.
Limitazioni dei ruoli predefiniti
Nessuno dei ruoli predefiniti di App Engine concede l'accesso a quanto segue:
- Visualizzare e scaricare i log delle applicazioni.
- Visualizza i grafici di Monitoring nella console Google Cloud.
- Abilitare e disabilitare la fatturazione.
- Esegui scansioni di sicurezza in Cloud Security Scanner.
- Accedere alla configurazione o ai dati archiviati in Datastore, code di attività, Cloud Search o qualsiasi altro prodotto di archiviazione di piattaforma Cloud.