Google Cloud ofrece Gestión de Identidades y Accesos (IAM), que te permite dar un acceso más granular a recursos específicos Google Cloud y evita el acceso no deseado a otros recursos. IAM te permite adoptar el principio de seguridad de mínimos accesos, de forma que solo concedas el acceso necesario a tus recursos.
En Cloud IAM puedes configurar las políticas de gestión de identidades y accesos para controlar quién (es decir, qué usuarios) tiene qué tipo de acceso (es decir, funciones) a qué recursos. Las políticas de gestión de identidades y accesos (IAM) asignan roles específicos a un usuario, lo que le otorga determinados permisos.
En esta página se explican los roles de Gestión de Identidades y Accesos disponibles para las APIs de Cloud Billing. Por ejemplo, puedes usar IAM para asignar roles como Administrador, Usuario y Gestor de proyectos a una cuenta de facturación de Cloud. Para obtener una descripción detallada de IAM y de sus características, consulta la guía para desarrolladores de Identity and Access Management. En concreto, consulta la sección Conceder, cambiar y revocar el acceso.
Permisos y funciones
Para que un usuario pueda ver los detalles de una cuenta de facturación de Cloud en la consola deGoogle Cloud , o para que un método de la API Cloud Billing devuelva información de una cuenta de facturación de Cloud, el usuario o la persona que llama debe tener los permisos necesarios. En la siguiente tabla se indican los permisos y roles de gestión de identidades y accesos necesarios para usar la API Budget de Facturación de Cloud.
Permisos necesarios para la API Budget de Facturación de Cloud
En la siguiente tabla se indica qué permisos son necesarios para llamar a cada método de la API Cloud Billing Budget. También se incluyen los roles de facturación estándar de gestión de identidades y accesos, que conceden esos permisos automáticamente.
| Método de API | Permiso obligatorio | Rol de gestión de identidades y accesos que concede permisos |
|---|---|---|
GetBudget |
Para obtener los detalles de un presupuesto, el llamante debe tener el permiso billing.budgets.get en la cuenta de facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación o lector de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario, editor o lector del proyecto. |
ListBudgets |
Para devolver una lista de presupuestos aplicados a una cuenta de Facturación de Cloud, el llamante debe tener el permiso billing.budgets.list en la cuenta de Facturación de Cloud.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación, gestor de costes de cuenta de facturación o lector de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario, editor o lector del proyecto. |
CreateBudget |
Para crear un presupuesto, el llamador debe tener el permiso billing.budgets.create en la cuenta de Facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el
llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto. |
UpdateBudget |
Para actualizar un presupuesto, el llamante debe tener el permiso billing.budgets.update en la cuenta de Facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el
llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto. |
DeleteBudget |
Para eliminar un presupuesto, el llamante debe tener el permiso billing.budgets.delete en la cuenta de Facturación de Cloud del presupuesto.
En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el
llamante puede tener los siguientes permisos en el proyecto:
|
Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto. En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto. |
Roles
No se conceden permisos directamente a los usuarios, sino que se les asignan roles, que incluyen uno o varios permisos.
Puedes designar una o más funciones en el mismo recurso.
En la siguiente tabla se indican los roles de facturación de IAM estándar que puedes asignar para acceder a las APIs Cloud Billing, la descripción de lo que hace cada rol y los permisos incluidos en él.
| Role | Permissions |
|---|---|
Billing Account Administrator( Provides access to see and manage all aspects of billing accounts. Lowest-level resources where you can grant this role:
|
|
Carbon Footprint Viewer(
|
|
Billing Account Costs Manager( Manage budgets for a billing account, and view, analyze, and export cost information of a billing account. Lowest-level resources where you can grant this role:
|
|
Billing Account Creator( Provides access to create billing accounts. Lowest-level resources where you can grant this role:
|
|
Account Hierarchy Manager( Authorized to manage billing account hierarchy |
|
Project Billing Costs Manager( When granted in conjunction with cost view permissions on projects, provides access to billing information scoped to the projects to which the user has cost access. Lowest-level resources where you can grant this role:
|
|
Project Billing Manager( When granted in conjunction with the Billing Account User role, provides access to assign a project's billing account or disable its billing. Lowest-level resources where you can grant this role:
|
|
Billing Account User( When granted in conjunction with the Project Owner role or Project Billing Manager role, provides access to associate projects with billing accounts. Lowest-level resources where you can grant this role:
|
|
Billing Account Viewer( View billing account cost and pricing information, transactions, and billing and commitment recommendations. Lowest-level resources where you can grant this role:
|
|
Ten en cuenta que los roles roles/billing.admin, roles/billing.costsManager, roles/billing.viewer y roles/billing.projectManager incluyen permisos para otros servicios de Google Cloud .
Temas relacionados
- Gestionar el acceso a proyectos, carpetas y organizaciones en la documentación de gestión de identidades y accesos
- Gestionar el acceso a otros recursos en la documentación de gestión de identidades y accesos
- Crear roles personalizados para la facturación de Cloud