Rôles IAM
Cette page décrit les rôles IAM (Identity and Access Management) que vous pouvez utiliser pour configurer Assured Workloads. Les rôles limitent la capacité d'un compte principal pour accéder aux ressources. N'accordez à un compte principal que les autorisations nécessaires interagissent avec les API, fonctionnalités ou ressources Google Cloud applicables.
Pour créer un dossier Assured Workloads, vous devez disposer de l'un des rôles répertoriés ci-dessous comme bénéficiant de ce privilège, ainsi que d'un rôle de contrôle d'accès Cloud Billing. Vous devez également disposer d'un compte de facturation actif et valide. Pour en savoir plus, consultez la page Présentation du contrôle des accès à Cloud Billing.
Rôles requis
Vous trouverez ci-dessous les rôles Assured Workloads minimum requis. À découvrez comment accorder, modifier ou révoquer l'accès aux ressources à l'aide de les rôles IAM, consultez Accorder, modifier et révoquer les accès à des ressources
- Administrateur Assured Workloads (
roles/assuredworkloads.admin
): Pour créer et supprimer des dossiers Assured Workloads. - Lecteur d'organisation Resource Manager (
roles/resourcemanager.organizationViewer
): Accès permettant d'afficher toutes les ressources appartenant à une organisation.
Rôles Assured Workloads
Vous trouverez ci-dessous les rôles IAM associés à Assured Workloads et découvrirez comment les attribuer à l'aide de la Google Cloud CLI. Pour savoir comment attribuer ces rôles console Google Cloud ou de façon automatisée, consultez Accorder, modifier et révoquer les accès à des ressources dans la documentation IAM.
Remplacez l'espace réservé ORGANIZATION_ID par l'identifiant réel de l'organisation et example@customer.org
par l'adresse e-mail de l'utilisateur. Pour récupérer
l'ID de votre organisation, consultez
Récupérez votre ID d'organisation.
roles/assuredworkloads.admin
Pour créer et supprimer des dossiers Assured Workloads Permet un accès en lecture/écriture.
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member="user:example@customer.org" \ --role="roles/assuredworkloads.admin"
roles/assuredworkloads.editor
Permet un accès en lecture/écriture.
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member="user:example@customer.org" \ --role="roles/assuredworkloads.editor"
roles/assuredworkloads.reader
Permet d'obtenir et de répertorier les dossiers Assured Workloads. Accès en lecture seule autorisé y accéder.
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member="user:example@customer.org" \ --role="roles/assuredworkloads.reader"
Rôles personnalisés
Si vous souhaitez définir vos propres rôles et y associer plusieurs autorisations, utilisez des rôles personnalisés.
Bonnes pratiques IAM pour Assured Workloads
Sécuriser correctement les rôles IAM pour respecter le principe du moindre privilège est une bonne pratique de sécurité dans Google Cloud. Ce principe suit la règle selon laquelle les utilisateurs ne doivent avoir accès qu'aux produits, services et applications requis pour leur rôle. Actuellement, l'utilisation de services hors champ d'application par les utilisateurs n'est pas restreinte avec les projets Assured Workloads lors du déploiement de produits et de services en dehors d'un dossier Assured Workloads.
La liste des produits concernés par le package de contrôle permet de guider les administrateurs de sécurité lors de la création des rôles personnalisés qui limitent l'accès des utilisateurs uniquement pour les produits couverts dans le dossier Assured Workloads. Personnalisée peuvent faciliter l'obtention et le maintien de la conformité Dossier Assured Workloads.