Google Cloud ofrece Gestión de Identidades y Accesos (IAM), que te permite dar acceso a recursos Google Cloud específicos, pero no a otros. IAM te permite adoptar el principio de seguridad de mínimos accesos, de forma que solo concedas el acceso necesario a tus recursos.
La gestión de identidades y accesos te permite controlar quién (usuarios) tiene qué acceso (roles) a qué recursos configurando políticas de gestión de identidades y accesos. Las políticas de permiso conceden roles específicos a un usuario, lo que le otorga los permisos de esos roles.
En esta página se explican los roles de gestión de identidades y accesos disponibles para las APIs de Cloud Billing. Por ejemplo, puedes usar IAM para asignar roles, como Gestor de costes de cuenta de facturación o Lector de cuenta de facturación, en una cuenta de facturación de Cloud. Para obtener una descripción detallada de IAM y de sus características, consulta la documentación de IAM. En concreto, consulta los artículos Gestionar el acceso a proyectos, carpetas y organizaciones y Gestionar el acceso a otros recursos.
Permisos y roles
Para que un usuario pueda ver los detalles de una cuenta de facturación de Cloud en la consola deGoogle Cloud , o para que un método de la API Cloud Billing devuelva información de una cuenta de facturación de Cloud, el usuario o la persona que llama debe tener los permisos necesarios.
Permisos necesarios para la API Catalog de Facturación de Cloud
No se necesita ningún permiso para usar la API Catalog de Facturación de Cloud (lista de servicios y lista de SKUs). Todos los datos que devuelve esta API son públicos.
Permisos necesarios para la API Budget de Facturación de Cloud
En la siguiente tabla se indica qué permisos son necesarios para llamar a cada método de la API Cloud Billing Budget. También se incluyen los roles de facturación estándar de gestión de identidades y accesos, que conceden esos permisos automáticamente.
Método de API | Permiso obligatorio | Rol de gestión de identidades y accesos que concede permisos |
---|---|---|
GetBudget |
Para obtener los detalles de un presupuesto, el llamante debe tener el permiso billing.budgets.get en la cuenta de facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación o lector de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario, editor o lector del proyecto. |
ListBudgets |
Para devolver una lista de presupuestos aplicados a una cuenta de Facturación de Cloud, el llamante debe tener el permiso billing.budgets.list en la cuenta de Facturación de Cloud.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación o lector de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario, editor o lector del proyecto. |
CreateBudget |
Para crear un presupuesto, el llamador debe tener el permiso billing.budgets.create en la cuenta de Facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el
llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto. |
UpdateBudget |
Para actualizar un presupuesto, el llamante debe tener el permiso billing.budgets.update en la cuenta de Facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el
llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto. |
DeleteBudget |
Para eliminar un presupuesto, el llamante debe tener el permiso billing.budgets.delete en la cuenta de Facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el
llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto. |
Permisos necesarios para la API Cloud Billing Account
En la siguiente tabla se indican los permisos necesarios para llamar a cada método de la API Cloud Billing Account, así como los roles de gestión de identidades y accesos de Facturación de Cloud que incluyen esos permisos.
Método de la API | Permisos obligatorios | Roles de gestión de identidades y accesos que incluyen el permiso |
---|---|---|
billingAccounts.create |
Método usado para crear subcuentas de facturación de Cloud. El llamante debe tener billing.accounts.update en la cuenta de facturación de Cloud principal de la subcuenta.
|
Administrador de cuenta de facturación |
billingAccounts.get |
billing.accounts.get en una cuenta de facturación de Cloud. |
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación, lector de cuenta de facturación o usuario de cuenta de facturación |
billingAccounts.list |
Ninguno Este método devuelve todas las cuentas a las que tiene permiso de acceso el usuario que ha hecho la llamada. | Administrador de cuenta de facturación, Gestor de costes de cuenta de facturación, Lector de cuenta de facturación o Usuario de cuenta de facturación en las cuentas de facturación de Cloud, o Gestor de facturación de proyectos en los proyectos. |
billingAccounts.getIamPolicy |
billing.accounts.getIamPolicy en una cuenta de facturación de Cloud. |
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación, lector de cuenta de facturación o usuario de cuenta de facturación |
billingAccounts.setIamPolicy |
billing.accounts.setIamPolicy en una cuenta de facturación de Cloud. |
Administrador de cuenta de facturación |
billingAccounts.testIamPermissions |
Ninguno Este método se usa para determinar los permisos que tiene una persona que llama en una cuenta de facturación de Cloud. | n/a |
billingAccounts.patch |
billing.accounts.update en una cuenta de facturación de Cloud. |
Administrador de cuenta de facturación |
billingAccounts.projects.list |
billing.resourceAssociations.list en una cuenta de facturación de Cloud.
|
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación o lector de cuenta de facturación |
projects.getBillingInfo |
resourcemanager.projects.get en el proyecto.Para obtener más información, consulta Control de acceso a proyectos. |
Propietario, editor o lector del proyecto |
projects.updateBillingInfo |
billing.resourceAssociations.create en la cuenta de facturación de Cloud
Y resourcemanager.projects.createBillingAssignment en el proyecto. |
Administrador de cuenta de facturación o Usuario de cuenta de facturación Y Gestor de facturación de proyecto |
Roles
No se conceden permisos directamente a los usuarios, sino que se les asignan roles, que incluyen uno o varios permisos.
Puedes designar una o más funciones en el mismo recurso.
En la siguiente tabla se indican los roles de gestión de identidades y accesos que puedes conceder para acceder a las APIs Cloud Billing, la descripción de lo que hace cada rol y los permisos incluidos en él. Algunos de estos roles también incluyen permisos para otros Google Cloud servicios.
Role | Permissions |
---|---|
Billing Account Administrator( Provides access to see and manage all aspects of billing accounts. Lowest-level resources where you can grant this role:
|
|
Carbon Footprint Viewer(
|
|
Billing Account Costs Manager( Manage budgets for a billing account, and view, analyze, and export cost information of a billing account. Lowest-level resources where you can grant this role:
|
|
Billing Account Creator( Provides access to create billing accounts. Lowest-level resources where you can grant this role:
|
|
Project Billing Costs Manager( When granted in conjunction with cost view permissions on projects, provides access to billing information scoped to the projects to which the user has cost access. Lowest-level resources where you can grant this role:
|
|
Project Billing Manager( When granted in conjunction with the Billing Account User role, provides access to assign a project's billing account or disable its billing. Lowest-level resources where you can grant this role:
|
|
Billing Account User( When granted in conjunction with the Project Owner role or Project Billing Manager role, provides access to associate projects with billing accounts. Lowest-level resources where you can grant this role:
|
|
Billing Account Viewer( View billing account cost and pricing information, transactions, and billing and commitment recommendations. Lowest-level resources where you can grant this role:
|
|
Ten en cuenta que los roles roles/billing.admin
, roles/billing.costsManager
, roles/billing.viewer
y roles/billing.projectManager
incluyen permisos para otros servicios de Google Cloud .
Temas relacionados
- Gestionar el acceso a proyectos, carpetas y organizaciones en la documentación de gestión de identidades y accesos
- Gestionar el acceso a otros recursos en la documentación de gestión de identidades y accesos
- Crear roles personalizados para la facturación de Cloud