Autorizzazioni minime richieste per l'account di servizio Cloud Data Fusion

Questo documento spiega quali autorizzazioni concedere al service account Cloud Data Fusion quando crei un ruolo personalizzato che gli consenta di accedere alle tue risorse.

Per impostazione predefinita, il ruolo Identity and Access Management Agente di servizio API Cloud Data Fusion (roles/datafusion.serviceAgent) viene assegnato al service account Cloud Data Fusion. Questo ruolo è altamente permissivo. Puoi invece utilizzare ruoli personalizzati per fornire solo le autorizzazioni necessarie all'entità dell'account di servizio.

Per ulteriori informazioni sui service account Cloud Data Fusion, consulta Service account in Cloud Data Fusion.

Per saperne di più sulla creazione di ruoli personalizzati, consulta Creare un ruolo personalizzato.

Autorizzazioni richieste per il service account di Cloud Data Fusion

Quando crei un ruolo personalizzato per il service account Cloud Data Fusion, concedi le seguenti autorizzazioni in base alle attività che prevedi di eseguire nella tua istanza. In questo modo, Cloud Data Fusion può accedere alle tue risorse.

Attività Autorizzazioni obbligatorie
Recupera cluster Dataproc
  • dataproc.clusters.get
Crea un bucket Cloud Storage per istanza Cloud Data Fusion e carica i file per l'esecuzione del job Dataproc
  • storage.buckets.get
  • storage.objects.get
  • storage.buckets.create
  • storage.objects.create
  • storage.objects.update
  • storage.buckets.delete
  • storage.objects.delete
Pubblica i log in Cloud Logging
  • logging.logEntries.create
Pubblica le metriche di Cloud in Cloud Monitoring
  • monitoring.metricDescriptors.create
  • monitoring.metricDescriptors.get
  • monitoring.metricDescriptors.list
  • monitoring.monitoredResourceDescriptors.get
  • monitoring.monitoredResourceDescriptors.list
  • monitoring.timeSeries.create
Crea un'istanza Cloud Data Fusion con peering VPC
  • compute.globalOperations.get
  • compute.networks.addPeering
  • compute.networks.removePeering
  • compute.networks.update
  • compute.networks.get
Crea un'istanza Cloud Data Fusion con zona di peering DNS tra i progetti del cliente e del tenant
  • dns.managedZones.create
  • dns.managedZones.delete
  • dns.managedZones.get
  • dns.managedZones.list
  • dns.networks.bindPrivateDNSZone
  • dns.networks.targetWithPeeringZone
Crea un'istanza Cloud Data Fusion con Private Service Connect
  • compute.networkAttachments.get
  • compute.networkAttachments.update
  • compute.networkAttachments.list

Passaggi successivi