Controlar el acceso a los recursos de la API de Cloud Healthcare

En esta página, se describe cómo controlar el acceso a los conjuntos de datos y almacenes de datos de la API de Cloud Healthcare mediante los permisos de la administración de identidades y accesos (IAM). IAM te permite controlar quién tiene acceso a tus conjuntos de datos y almacenes de datos. Si quieres obtener más información sobre IAM para la API de Cloud Healthcare, consulta Control de acceso.

Descripción general de las políticas de IAM

El acceso a un recurso se administra a través de una política de IAM. Una política contiene un arreglo, llamado bindings. Este arreglo contiene una colección de vinculaciones, que son asociaciones entre principales, como una cuenta de usuario o una cuenta de servicio, y una función. Las políticas se representan mediante JSON o YAML.

En la siguiente política de ejemplo, se muestra a, que se le otorgó el rol roles/healthcare.datasetAdmin, y a y, que se les otorgó el rol roles/healthcare.datasetViewer:

  "bindings": [
      "members": [
      "members": [

Para actualizar una política de un recurso, usa el patrón de lectura, modificación y escritura. No hay métodos separados para crear, modificar y revocar el acceso de los usuarios.

Para actualizar una política de invitado, sigue estos pasos:

  1. Para leer la política actual, llama al método getIamPolicy() del recurso. Por ejemplo, para leer la política actual de un conjunto de datos, llama a projects.locations.datasets.getIamPolicy.
  2. Edita la política mostrada, ya sea mediante el uso de un editor de texto o de manera programática, para agregar o quitar los principales aplicables y sus concesiones de roles.
  3. Para escribir la política actualizada, llama al método setIamPolicy() del recurso. Por ejemplo, para escribir la política actualizada de un conjunto de datos, llama a projects.locations.datasets.setIamPolicy.

En las siguientes secciones, se muestra cómo obtener, modificar y establecer una política para un almacén de consentimientos. En estas secciones, se usa la siguiente política de ejemplo como punto de partida:

  "bindings": [
      "members": [
      "members": [

Obtén una política

En los siguientes ejemplos, se muestra cómo leer una política de IAM a nivel de un almacén de consentimientos. Para obtener más información, consulta projects.locations.datasets.consentStores.getIamPolicy

Para ver la política de IAM de un almacén de consentimientos, haz lo siguiente:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de consentimientos y, luego, selecciona el almacén de consentimientos para el que deseas obtener una política.
  3. Haz clic en Mostrar panel de información.
  4. Para ver los principales asignados a una función, expande la función.

Para ver la política de IAM de un almacén de consentimientos, ejecuta el comando gcloud healthcare consent-stores get-iam-policy. Especifica el nombre del almacén de consentimientos, el nombre del conjunto de datos y la ubicación.

gcloud healthcare consent-stores get-iam-policy CONSENT_STORE_ID \
    --dataset=DATASET_ID \

Si la solicitud es exitosa, se muestran las vinculaciones.

- members:
  role: roles/healthcare.consentStoreAdmin
  role: roles/healthcare.consentReader
etag: bytes
const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const getConsentStoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const consentStoreId = 'my-consent-store';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/consentStores/${consentStoreId}`;
  const request = {resource_};

  const consentStore =
    await healthcare.projects.locations.datasets.consentStores.getIamPolicy(
    'Got consent store IAM policy:',
    JSON.stringify(, null, 2)

def get_consent_store_iam_policy(
    project_id: str, location: str, dataset_id: str, consent_store_id: str
    """Gets the IAM policy for the specified consent store.
    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the consent store's parent dataset ID
    # consent_store_id = 'my-consent-store'  # replace with the consent store's ID
    consent_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    consent_store_name = "{}/consentStores/{}".format(
        consent_store_parent, consent_store_id

    request = (
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    return response

Para leer la política de IAM de un almacén de consentimientos, realiza una solicitud GET y proporciona el nombre del conjunto de datos, el nombre del almacén de consentimientos y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante curl:

curl -X GET \
     -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Para leer la política de IAM de un almacén de consentimientos, realiza una solicitud GET y proporciona el nombre del conjunto de datos, el nombre del almacén de consentimientos y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante Windows PowerShell.

$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Get `
  -Headers $headers `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Modifica una política

En los siguientes ejemplos, se otorga a un usuario nuevo la función roles/healthcare.consentReader. Para obtener más información, consulta projects.locations.datasets.consentStores.setIamPolicy.

Establece una política

Para establecer una política de IAM a nivel del almacén de consentimiento, completa los siguientes pasos: pasos:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de consentimientos y, luego, selecciona el almacén de consentimientos para el que deseas establecer una política.
  3. Haz clic en Mostrar panel de información.
  4. Haz clic en Agregar principal.
  5. En el campo Nuevos miembros, ingresa una o más identidades que necesiten acceso al almacén de consentimientos.
  6. En la lista Seleccionar una función, en Cloud Healthcare, selecciona el permiso que deseas otorgar. Por ejemplo, el visualizador del almacén de consentimientos de Healthcare.
  7. Haz clic en Guardar.

Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.consentReader:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, ejecuta el comando set-iam-policy adecuado a fin de realizar los cambios. Para establecer una política a nivel de un almacén de consentimientos, ejecuta el comando gcloud healthcare consent-stores set-iam-policy. Especifica el nombre del almacén de consentimientos, el nombre del conjunto de datos, la ubicación y la ruta de acceso al archivo de la política que creaste.

gcloud healthcare consent-stores set-iam-policy CONSENT_STORE_ID \
    --dataset=DATASET_ID \
    --location=LOCATION \

Si la solicitud es exitosa, se mostrarán el nombre del almacén de consentimientos y las vinculaciones.

Updated IAM policy for consentStore [CONSENT_STORE_ID].
- members:
  role: roles/healthcare.consentStoreAdmin
  role: roles/healthcare.consentReader
etag: bytes
const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const setConsentStoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const consentStoreId = 'my-consent-store';
  // const member = '';
  // const role = 'roles/healthcare.consentStoreViewer';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/consentStores/${consentStoreId}`;
  const request = {
    resource: {
      policy: {
        bindings: [
            members: member,
            role: role,

  const consentStore =
    await healthcare.projects.locations.datasets.consentStores.setIamPolicy(
    'Set consent store IAM policy:',
    JSON.stringify(, null, 2)

def set_consent_store_iam_policy(
    project_id: str,
    location: str,
    dataset_id: str,
    consent_store_id: str,
    """Sets the IAM policy for the specified consent store.
    A single member will be assigned a single role. A member can be any of:
    - allUsers, that is, anyone
    - allAuthenticatedUsers, anyone authenticated with a Google account
    - user:email, as in ''
    - group:email, as in ''
    - domain:domainname, as in ''
    - serviceAccount:email,
        as in ''
    A role can be any IAM role, such as 'roles/viewer', 'roles/owner',
    or 'roles/editor'
    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the consent store's parent dataset ID
    # consent_store_id = 'my-consent-store'  # replace with the consent store's ID
    # member = ''  # replace with an authorized member
    # role = 'roles/viewer'  # replace with a Healthcare API IAM role
    consent_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    consent_store_name = "{}/consentStores/{}".format(
        consent_store_parent, consent_store_id

    policy = {"bindings": [{"role": role, "members": [member]}]}

    if etag is not None:
        policy["etag"] = etag

    request = (
        .setIamPolicy(resource=consent_store_name, body={"policy": policy})
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    print("bindings: {}".format(response.get("bindings")))
    return response

Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.consentReader:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.consentStores.setIamPolicy a fin de realizar las actualizaciones.

Para establecer una política de IAM a nivel de un almacén de consentimientos, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de consentimientos, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.consentReader existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
curl -X POST \
    -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    --data "{
      'policy': {
        'bindings': [
            'members': [
            'members': [
    }" ""

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.consentReader:

  "members": [
Para revocar el acceso de un principal, borra su dirección de correo electrónico del array members. Para revocar el acceso desde el último principal que tiene un rol, borra el arreglo bindings del rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.consentStores.setIamPolicy a fin de realizar las actualizaciones.

Para establecer una política de IAM a nivel de un almacén de consentimientos, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de consentimientos, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante Windows PowerShell para otorgar a un usuario nuevo la función roles/healthcare.consentReader existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Body "{
    'policy': {
      'bindings': [
          'role': 'roles/healthcare.consentStoreAdmin',
          'members': [
          'role': 'roles/healthcare.consentReader',
          'members': [
  }" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Usa IAM con conjuntos de datos

En las siguientes secciones, se muestra cómo obtener, modificar y establecer una política para un conjunto de datos. En estas secciones, se usa la siguiente política de ejemplo como punto de partida:

  "bindings": [
      "members": [
      "members": [

Obtén una política

En los siguientes ejemplos, se muestra cómo leer una política de IAM a nivel de un conjunto de datos. Para obtener más información, consulta projects.locations.datasets.getIamPolicy


Para ver la política de IAM de un conjunto de datos, realiza una solicitud GET y proporciona el nombre del conjunto de datos y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante curl:

curl -X GET \
     -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para ver la política de IAM de un conjunto de datos, realiza una solicitud GET y proporciona el nombre del conjunto de datos y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante Windows PowerShell.

$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Get `
  -Headers $headers `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para ver la política de IAM de un conjunto de datos, haz lo siguiente:
  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Selecciona un conjunto de datos y, luego, haz clic en Mostrar panel de información.
  3. Para ver los principales asignados a una función, expande la función.


Para ver la política de IAM de un conjunto de datos, ejecuta el comando gcloud healthcare datasets get-iam-policy. Especifica el nombre del conjunto de datos y la ubicación.

gcloud healthcare datasets get-iam-policy DATASET_ID \

Si la solicitud es exitosa, se muestran las vinculaciones.

- members:
  role: roles/healthcare.datasetViewer
etag: bytes


import (

	healthcare ""

// datasetIAMPolicy gets the dataset's IAM policy.
func datasetIAMPolicy(w io.Writer, projectID, location, datasetID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	datasetsService := healthcareService.Projects.Locations.Datasets

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s", projectID, location, datasetID)

	policy, err := datasetsService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM Policy etag: %v\n", policy.Etag)
	return nil


import java.util.Collections;

public class DatasetGetIamPolicy {
  private static final String DATASET_NAME = "projects/%s/locations/%s/datasets/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void datasetGetIamPolicy(String datasetName) throws IOException {
    // String datasetName =
    //     String.format(DATASET_NAME, "your-project-id", "your-region-id", "your-dataset-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Create request and configure any parameters.
    Datasets.GetIamPolicy request =

    // Execute the request and process the results.
    Policy policy = request.execute();
    System.out.println("Dataset IAMPolicy retrieved: \n" + policy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const getDatasetIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}`;
  const request = {resource_};

  const dataset =
    await healthcare.projects.locations.datasets.getIamPolicy(request);
    'Got dataset IAM policy:',
    JSON.stringify(, null, 2)



# Imports the Dict and Any types for runtime type hints.
from typing import Any, Dict

def get_dataset_iam_policy(
    project_id: str, location: str, dataset_id: str
) -> Dict[str, Any]:
    """Gets the IAM policy for the specified dataset.

    before running the sample.
    for the Python API reference.

      project_id: The project ID or project number of the Google Cloud project you want
          to use.
      location: The name of the dataset's location.
      dataset_id: The ID of the dataset containing the IAM policy to get.

      A dictionary representing an IAM policy.
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    # Imports HttpError from the Google Python API client errors module.
    from googleapiclient.errors import HttpError

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'
    # location = 'us-central1'
    # dataset_id = 'my-dataset'
    dataset_name = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id

    request = (

        response = request.execute()
        print("etag: {}".format(response.get("name")))
        return response
    except HttpError as err:
        raise err

Modifica una política

En los siguientes ejemplos, se otorga a un usuario nuevo la función roles/healthcare.datasetViewer.

Establece una política


Para establecer una política de IAM a nivel de un conjunto de datos, completa los siguientes pasos:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Selecciona el conjunto de datos para el que deseas establecer una política y haz clic en Mostrar panel de información.
  3. Haz clic en Agregar principal.
  4. En el campo Nuevos principales, ingresa una o más identidades que necesiten acceso al conjunto de datos.
  5. En la lista Seleccionar una función, en Cloud Healthcare, selecciona el permiso que deseas otorgar. Por ejemplo, el visor de conjuntos de datos de Healthcare.
  6. Haz clic en Guardar.


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.datasetViewer:

  "members": [
Para revocar el acceso de un principal, borra su dirección de correo electrónico del array members. Para revocar el acceso desde el último principal que tiene un rol, borra el arreglo bindings del rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, ejecuta el comando set-iam-policy adecuado a fin de realizar los cambios. Para establecer una política a nivel de un conjunto de datos, ejecuta el comando gcloud healthcare datasets set-iam-policy. Especifica el nombre del conjunto de datos, la ubicación y la ruta de acceso al archivo de política que creaste.

gcloud healthcare datasets set-iam-policy DATASET_ID \
    --location=LOCATION \

Si la solicitud es exitosa, se mostrarán el nombre del conjunto de datos y las vinculaciones.

Updated IAM policy for dataset [DATASET_ID].
- members:
  role: roles/healthcare.datasetAdmin
  role: roles/healthcare.datasetViewer
etag: bytes


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.datasetViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.setIamPolicy a fin de realizar las actualizaciones.

Para configurar una política de IAM a nivel de un conjunto de datos, realiza una solicitud POST y proporciona el nombre del conjunto de datos, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.datasetViewer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
curl -X POST \
    -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    --data "{
      'policy': {
        'bindings': [
            'members': [
            'members': [
    }" ""

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.datasetViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.setIamPolicy a fin de realizar las actualizaciones.

Para configurar una política de IAM a nivel de un conjunto de datos, realiza una solicitud POST y proporciona el nombre del conjunto de datos, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante Windows PowerShell para otorgar a un usuario nuevo la función roles/healthcare.datasetViewer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Body "{
    'policy': {
      'bindings': [
          'role': 'roles/healthcare.datasetAdmin',
          'members': [
          'role': 'roles/healthcare.datasetViewer',
          'members': [
  }" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


import (

	healthcare ""

// setDatasetIAMPolicy sets an IAM policy for the dataset.
func setDatasetIAMPolicy(w io.Writer, projectID, location, datasetID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	datasetsService := healthcareService.Projects.Locations.Datasets

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s", projectID, location, datasetID)

	policy, err := datasetsService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	policy.Bindings = append(policy.Bindings, &healthcare.Binding{
		Members: []string{""},
		Role:    "roles/viewer",

	req := &healthcare.SetIamPolicyRequest{
		Policy: policy,

	policy, err = datasetsService.SetIamPolicy(name, req).Do()
	if err != nil {
		return fmt.Errorf("SetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM Policy etag: %v", policy.Etag)
	return nil


import java.util.Arrays;
import java.util.Collections;

public class DatasetSetIamPolicy {
  private static final String DATASET_NAME = "projects/%s/locations/%s/datasets/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void datasetSetIamPolicy(String datasetName) throws IOException {
    // String datasetName =
    //     String.format(DATASET_NAME, "your-project-id", "your-region-id", "your-dataset-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Configure the IAMPolicy to apply to the dataset.
    // For more information on understanding IAM roles, see the following:
    Binding binding =
        new Binding()
    Policy policy = new Policy().setBindings(Arrays.asList(binding));
    SetIamPolicyRequest policyRequest = new SetIamPolicyRequest().setPolicy(policy);

    // Create request and configure any parameters.
    Datasets.SetIamPolicy request =
        client.projects().locations().datasets().setIamPolicy(datasetName, policyRequest);

    // Execute the request and process the results.
    Policy updatedPolicy = request.execute();
    System.out.println("Dataset policy has been updated: " + updatedPolicy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const setDatasetIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const member = '';
  // const role = 'roles/healthcare.datasetViewer';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}`;
  const request = {
    resource: {
      policy: {
        bindings: [
            members: member,
            role: role,

  const dataset =
    await healthcare.projects.locations.datasets.setIamPolicy(request);
    'Set dataset IAM policy:',
    JSON.stringify(, null, 2)



# Imports the Dict and Any types for runtime type hints.
from typing import Any, Dict

def set_dataset_iam_policy(
    project_id: str,
    location: str,
    dataset_id: str,
    member: str,
    role: str,
    etag: str = None,
) -> Dict[str, Any]:
    """Sets the IAM policy for the specified dataset.

        A single member will be assigned a single role. A member can be any of:

        - allUsers, that is, anyone
        - allAuthenticatedUsers, anyone authenticated with a Google account
        - user:email, as in ''
        - group:email, as in ''
        - domain:domainname, as in ''
        - serviceAccount:email,
            as in ''

        A role can be any IAM role, such as 'roles/viewer', 'roles/owner',
        or 'roles/editor'

    before running the sample.
    for the Python API reference.

      project_id: The project ID or project number of the Google Cloud project you want
          to use.
      location: The name of the dataset's location.
      dataset_id: The ID of the dataset containing the IAM policy to set.
      member: The principals to grant access for a Google Cloud resource.
      role: The role to assign to the list of 'members'.
      etag: The 'etag' returned in a previous getIamPolicy request to ensure that
        setIamPolicy changes apply to the same policy version.

      A dictionary representing an IAM policy.
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    # Imports HttpError from the Google Python API client errors module.
    from googleapiclient.errors import HttpError

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'
    # location = 'us-central1'
    # dataset_id = 'my-dataset'
    dataset_name = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id

    # TODO(developer): Uncomment these lines and replace with your values.
    # role = 'roles/viewer'
    # member = ''
    policy = {"bindings": [{"role": role, "members": [member]}]}

    if etag is not None:
        policy["etag"] = etag

    request = (
        .setIamPolicy(resource=dataset_name, body={"policy": policy})
        response = request.execute()
        print("etag: {}".format(response.get("name")))
        print("bindings: {}".format(response.get("bindings")))
        return response
    except HttpError as err:
        raise err

Usa IAM con almacenes de DICOM

En las siguientes secciones, se muestra cómo obtener, modificar y establecer una política para un almacén de DICOM. En estas secciones, se usa la siguiente política de ejemplo como punto de partida:

  "bindings": [
      "members": [
      "members": [

Obtén una política

En los ejemplos siguientes, se muestra cómo leer una política de IAM a nivel de un almacén de DICOM. Para obtener más información, consulta projects.locations.datasets.dicomStores.getIamPolicy


Para ver la política de Cloud IAM de un almacén de DICOM, haz lo siguiente:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de DICOM y, luego, selecciona el almacén de DICOM para el que deseas obtener una política.
  3. Haz clic en Mostrar panel de información.
  4. Para ver los principales asignados a una función, expande la función.


Para ver la política de IAM de un almacén de DICOM, ejecuta el comando gcloud healthcare dicom-stores get-iam-policy. Especifica el nombre del almacén de DICOM, el nombre del conjunto de datos y la ubicación.

gcloud healthcare dicom-stores get-iam-policy DICOM_STORE_ID \
    --dataset=DATASET_ID \

Si la solicitud es exitosa, se muestran las vinculaciones.

- members:
  role: roles/healthcare.dicomStoreAdmin
  role: roles/healthcare.dicomViewer
etag: bytes


import (

	healthcare ""

// getDICOMIAMPolicy gets the DICOM store's IAM policy.
func getDICOMIAMPolicy(w io.Writer, projectID, location, datasetID, dicomStoreID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	dicomService := healthcareService.Projects.Locations.Datasets.DicomStores

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s/dicomStores/%s", projectID, location, datasetID, dicomStoreID)

	policy, err := dicomService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM Policy etag: %v\n", policy.Etag)
	return nil


import java.util.Collections;

public class DicomStoreGetIamPolicy {
  private static final String DICOM_NAME = "projects/%s/locations/%s/datasets/%s/dicomStores/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void dicomStoreGetIamPolicy(String dicomStoreName) throws IOException {
    // String dicomStoreName =
    //    String.format(
    //        DICOM_NAME, "your-project-id", "your-region-id", "your-dataset-id", "your-dicom-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Create request and configure any parameters.
    DicomStores.GetIamPolicy request =

    // Execute the request and process the results.
    Policy policy = request.execute();
    System.out.println("DICOM store IAMPolicy retrieved: \n" + policy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const getDicomStoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const dicomStoreId = 'my-dicom-store';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/dicomStores/${dicomStoreId}`;
  const request = {resource_};

  const dicomStore =
    await healthcare.projects.locations.datasets.dicomStores.getIamPolicy(
    'Got DICOM store IAM policy:',
    JSON.stringify(, null, 2)



def get_dicom_store_iam_policy(project_id, location, dataset_id, dicom_store_id):
    """Gets the IAM policy for the specified DICOM store.

    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the DICOM store's parent dataset ID
    # dicom_store_id = 'my-dicom-store'  # replace with the DICOM store's ID
    dicom_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    dicom_store_name = f"{dicom_store_parent}/dicomStores/{dicom_store_id}"

    request = (
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    return response


Para leer la política de IAM de un almacén de DICOM, realiza una solicitud GET y proporciona el nombre del conjunto de datos, el nombre del almacén de DICOM y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante curl:

curl -X GET \
     -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para leer la política de IAM de un almacén de DICOM, realiza una solicitud GET y proporciona el nombre del conjunto de datos, el nombre del almacén de DICOM y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante Windows PowerShell.

$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Get `
  -Headers $headers `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Modifica una política

En los siguientes ejemplos, se otorga a un usuario nuevo la función roles/healthcare.dicomViewer. Para obtener más información, consulta projects.locations.datasets.dicomStores.setIamPolicy.

Establece una política


Para establecer una política de IAM a nivel de almacén de DICOM, completa los siguientes pasos: pasos:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de DICOM y, luego, selecciona el almacén de DICOM para el que deseas establecer una política.
  3. Haz clic en Mostrar panel de información.
  4. Haz clic en Agregar principal.
  5. En el campo Nuevos principales, ingresa una o más identidades que necesiten acceso al almacén de DICOM.
  6. En la lista Seleccionar una función, en Cloud Healthcare, selecciona el permiso que deseas otorgar. Por ejemplo, el visor del almacén de DICOM de Healthcare.
  7. Haz clic en Guardar.


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.dicomViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, ejecuta el comando set-iam-policy adecuado a fin de realizar los cambios. Para establecer una política de nivel de un almacén de DICOM, ejecuta el comando gcloud healthcare dicom-stores set-iam-policy. Especifica el nombre del almacén de DICOM, el nombre del conjunto de datos, la ubicación y la ruta de acceso al archivo de política que creaste.

gcloud healthcare dicom-stores set-iam-policy DICOM_STORE_ID \
    --dataset=DATASET_ID \
    --location=LOCATION \

Si la solicitud es exitosa, se mostrarán el nombre del almacén de DICOM y las vinculaciones.

Updated IAM policy for dicomStore [DICOM_STORE_ID].
- members:
  role: roles/healthcare.dicomStoreAdmin
  role: roles/healthcare.dicomViewer
etag: bytes


import (

	healthcare ""

// setDICOMIAMPolicy sets the DICOM store's IAM policy.
func setDICOMIAMPolicy(w io.Writer, projectID, location, datasetID, dicomStoreID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	dicomService := healthcareService.Projects.Locations.Datasets.DicomStores

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s/dicomStores/%s", projectID, location, datasetID, dicomStoreID)

	policy, err := dicomService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	policy.Bindings = append(policy.Bindings, &healthcare.Binding{
		Members: []string{""},
		Role:    "roles/viewer",

	req := &healthcare.SetIamPolicyRequest{
		Policy: policy,

	policy, err = dicomService.SetIamPolicy(name, req).Do()
	if err != nil {
		return fmt.Errorf("SetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM Policy etag: %v\n", policy.Etag)
	return nil


import java.util.Arrays;
import java.util.Collections;

public class DicomStoreSetIamPolicy {
  private static final String DICOM_NAME = "projects/%s/locations/%s/datasets/%s/dicomStores/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void dicomStoreSetIamPolicy(String dicomStoreName) throws IOException {
    // String dicomStoreName =
    //    String.format(
    //        DICOM_NAME, "your-project-id", "your-region-id", "your-dataset-id", "your-dicom-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Configure the IAMPolicy to apply to the store.
    // For more information on understanding IAM roles, see the following:
    Binding binding =
        new Binding()
    Policy policy = new Policy().setBindings(Arrays.asList(binding));
    SetIamPolicyRequest policyRequest = new SetIamPolicyRequest().setPolicy(policy);

    // Create request and configure any parameters.
    DicomStores.SetIamPolicy request =
            .setIamPolicy(dicomStoreName, policyRequest);

    // Execute the request and process the results.
    Policy updatedPolicy = request.execute();
    System.out.println("DICOM policy has been updated: " + updatedPolicy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const setDicomStoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const dicomStoreId = 'my-dicom-store';
  // const member = '';
  // const role = 'roles/healthcare.dicomStoreViewer';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/dicomStores/${dicomStoreId}`;
  const request = {
    resource: {
      policy: {
        bindings: [
            members: member,
            role: role,

  const dicomStore =
    await healthcare.projects.locations.datasets.dicomStores.setIamPolicy(
    'Set DICOM store IAM policy:',
    JSON.stringify(, null, 2)



def set_dicom_store_iam_policy(
    project_id, location, dataset_id, dicom_store_id, member, role, etag=None
    """Sets the IAM policy for the specified DICOM store.

    A single member will be assigned a single role. A member can be any of:

    - allUsers, that is, anyone
    - allAuthenticatedUsers, anyone authenticated with a Google account
    - user:email, as in ''
    - group:email, as in ''
    - domain:domainname, as in ''
    - serviceAccount:email,
        as in ''

    A role can be any IAM role, such as 'roles/viewer', 'roles/owner',
    or 'roles/editor'

    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the DICOM store's parent dataset ID
    # dicom_store_id = 'my-dicom-store'  # replace with the DICOM store's ID
    # member = ''  # replace with an authorized member
    # role = 'roles/viewer'  # replace with a Healthcare API IAM role
    dicom_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    dicom_store_name = f"{dicom_store_parent}/dicomStores/{dicom_store_id}"

    policy = {"bindings": [{"role": role, "members": [member]}]}

    if etag is not None:
        policy["etag"] = etag

    request = (
        .setIamPolicy(resource=dicom_store_name, body={"policy": policy})
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    print("bindings: {}".format(response.get("bindings")))
    return response


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.dicomViewer:

  "members": [
Para revocar el acceso de un principal, borra su dirección de correo electrónico del array members. Para revocar el acceso desde el último principal que tiene un rol, borra el arreglo bindings del rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.dicomStores.setIamPolicy a fin de realizar las actualizaciones.

Para configurar una política de IAM a nivel de un almacén de DICOM, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de DICOM, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.dicomViewer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
curl -X POST \
    -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    --data "{
      'policy': {
        'bindings': [
            'members': [
            'members': [
    }" ""

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.dicomViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.dicomStores.setIamPolicy a fin de realizar las actualizaciones.

Para configurar una política de IAM a nivel de un almacén de DICOM, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de DICOM, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante Windows PowerShell para otorgar a un usuario nuevo la función roles/healthcare.dicomViewer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Body "{
    'policy': {
      'bindings': [
          'role': 'roles/healthcare.dicomStoreAdmin',
          'members': [
          'role': 'roles/healthcare.dicomViewer',
          'members': [
  }" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Usa IAM con almacenes de FHIR

En las siguientes secciones, se muestra cómo obtener, modificar y establecer una política para un almacén de FHIR. En estas secciones, se usa la siguiente política de ejemplo como punto de partida:

  "bindings": [
      "members": [
      "members": [

Obtén una política

En los siguientes ejemplos, se muestra cómo leer una política de IAM a nivel de un almacén de FHIR. Para obtener más información, consulta projects.locations.datasets.fhirStores.getIamPolicy


Para ver la política de Cloud IAM de un almacén de FHIR, haz lo siguiente:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de FHIR y, luego, selecciona el almacén de FHIR para el que deseas obtener una política.
  3. Haz clic en Mostrar panel de información.
  4. Para ver los principales asignados a una función, expande la función.


Para ver la política de IAM de un almacén de FHIR, ejecuta el comando gcloud healthcare fhir-stores get-iam-policy. Especifica el nombre de la tienda FHIR, el nombre del conjunto de datos y la ubicación.

gcloud healthcare fhir-stores get-iam-policy FHIR_STORE_ID \
    --dataset=DATASET_ID \

Si la solicitud es exitosa, se muestran las vinculaciones.

- members:
  role: roles/healthcare.fhirStoreAdmin
  role: roles/healthcare.fhirResourceReader
etag: bytes


import (

	healthcare ""

// getFHIRIAMPolicy gets the FHIR store's IAM policy.
func getFHIRIAMPolicy(w io.Writer, projectID, location, datasetID, fhirStoreID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	fhirService := healthcareService.Projects.Locations.Datasets.FhirStores

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s/fhirStores/%s", projectID, location, datasetID, fhirStoreID)

	policy, err := fhirService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM Policy etag: %v\n", policy.Etag)
	return nil


import java.util.Collections;

public class FhirStoreGetIamPolicy {
  private static final String FHIR_NAME = "projects/%s/locations/%s/datasets/%s/fhirStores/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void fhirStoreGetIamPolicy(String fhirStoreName) throws IOException {
    // String fhirStoreName =
    //    String.format(
    //        FHIR_NAME, "your-project-id", "your-region-id", "your-dataset-id", "your-fhir-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Create request and configure any parameters.
    FhirStores.GetIamPolicy request =

    // Execute the request and process the results.
    Policy policy = request.execute();
    System.out.println("FHIR store IAMPolicy retrieved: \n" + policy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const getFhirStoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const fhirStoreId = 'my-fhir-store';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/fhirStores/${fhirStoreId}`;
  const request = {resource_};

  const fhirStore =
    await healthcare.projects.locations.datasets.fhirStores.getIamPolicy(
    'Got FHIR store IAM policy:',
    JSON.stringify(, null, 2)



def get_fhir_store_iam_policy(project_id, location, dataset_id, fhir_store_id):
    """Gets the IAM policy for the specified FHIR store.

    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Instantiates an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the parent dataset's ID
    # fhir_store_id = 'my-fhir-store' # replace with the FHIR store ID
    fhir_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    fhir_store_name = f"{fhir_store_parent}/fhirStores/{fhir_store_id}"

    request = (
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    return response


Para leer la política de IAM de un almacén de FHIR, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de FHIR y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante curl:

curl -X GET \
     -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para leer la política de IAM de un almacén de DICOM, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de FHIR y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante Windows PowerShell.

$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Modifica una política

En los siguientes ejemplos, se otorga a un usuario nuevo la función roles/healthcare.fhirResourceReader. Para obtener más información, consulta projects.locations.datasets.fhirStores.setIamPolicy.

Establece una política


Para establecer una política de IAM a nivel del almacén de FHIR, completa los siguientes pasos:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de FHIR y, luego, selecciona el almacén de FHIR para el que deseas establecer una política.
  3. Haz clic en Mostrar panel de información.
  4. Haz clic en Agregar principal.
  5. En el campo Nuevos principales, ingresa una o más identidades que necesiten acceso al almacén de FHIR.
  6. En la lista Seleccionar una función, en Cloud Healthcare, selecciona el permiso que deseas otorgar. Por ejemplo, el lector de recursos de FHIR de Healthcare.
  7. Haz clic en Guardar.


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.fhirResourceReader:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso desde el último principal que tiene un rol, borra el arreglo bindings del rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, ejecuta el comando set-iam-policy adecuado a fin de realizar los cambios. Para establecer una política a nivel de un almacén de FHIR, ejecuta el comando gcloud healthcare fhir-stores set-iam-policy. Especifica el nombre del almacén de FHIR, el nombre del conjunto de datos, la ubicación y la ruta de acceso al archivo de la política que creaste.

gcloud healthcare fhir-stores set-iam-policy FHIR_STORE_ID \
    --dataset=DATASET_ID \
    --location=LOCATION \

Si la solicitud es exitosa, se mostrarán el nombre del almacén de FHIR y las vinculaciones.

Updated IAM policy for fhirStore [FHIR_STORE_ID].
- members:
  role: roles/healthcare.fhirResourceReader
etag: bytes


import (

	healthcare ""

// setFHIRIAMPolicy sets the FHIR store's IAM policy.
func setFHIRIAMPolicy(w io.Writer, projectID, location, datasetID, fhirStoreID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	fhirService := healthcareService.Projects.Locations.Datasets.FhirStores

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s/fhirStores/%s", projectID, location, datasetID, fhirStoreID)

	policy, err := fhirService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	policy.Bindings = append(policy.Bindings, &healthcare.Binding{
		Members: []string{""},
		Role:    "roles/viewer",

	req := &healthcare.SetIamPolicyRequest{
		Policy: policy,

	policy, err = fhirService.SetIamPolicy(name, req).Do()
	if err != nil {
		return fmt.Errorf("SetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM Policy version: %v\n", policy.Version)
	return nil


import java.util.Arrays;
import java.util.Collections;

public class FhirStoreSetIamPolicy {
  private static final String FHIR_NAME = "projects/%s/locations/%s/datasets/%s/fhirStores/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void fhirStoreSetIamPolicy(String fhirStoreName) throws IOException {
    // String fhirStoreName =
    //    String.format(
    //        FHIR_NAME, "your-project-id", "your-region-id", "your-dataset-id", "your-fhir-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Configure the IAMPolicy to apply to the store.
    // For more information on understanding IAM roles, see the following:
    Binding binding =
        new Binding()
    Policy policy = new Policy().setBindings(Arrays.asList(binding));
    SetIamPolicyRequest policyRequest = new SetIamPolicyRequest().setPolicy(policy);

    // Create request and configure any parameters.
    FhirStores.SetIamPolicy request =
            .setIamPolicy(fhirStoreName, policyRequest);

    // Execute the request and process the results.
    Policy updatedPolicy = request.execute();
    System.out.println("FHIR policy has been updated: " + updatedPolicy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const setFhirStoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const fhirStoreId = 'my-fhir-store';
  // const member = '';
  // const role = 'roles/healthcare.fhirStoreViewer';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/fhirStores/${fhirStoreId}`;
  const request = {
    resource: {
      policy: {
        bindings: [
            members: member,
            role: role,

  const fhirStore =
    await healthcare.projects.locations.datasets.fhirStores.setIamPolicy(
    'Set FHIR store IAM policy:',
    JSON.stringify(, null, 2)



def set_fhir_store_iam_policy(
    """Sets the IAM policy for the specified FHIR store.
        A single member will be assigned a single role. A member can be any of:
        - allUsers, that is, anyone
        - allAuthenticatedUsers, anyone authenticated with a Google account
        - user:email, as in ''
        - group:email, as in ''
        - domain:domainname, as in ''
        - serviceAccount:email,
            as in ''
        A role can be any IAM role, such as 'roles/viewer', 'roles/owner',
        or 'roles/editor'

    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Instantiates an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the parent dataset's ID
    # fhir_store_id = 'my-fhir-store' # replace with the FHIR store ID
    # member = ''  # replace with an authorized member
    # role = 'roles/viewer'  # replace with a Healthcare API IAM role
    fhir_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    fhir_store_name = f"{fhir_store_parent}/fhirStores/{fhir_store_id}"

    policy = {"bindings": [{"role": role, "members": [member]}]}

    if etag is not None:
        policy["etag"] = etag

    request = (
        .setIamPolicy(resource=fhir_store_name, body={"policy": policy})
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    print("bindings: {}".format(response.get("bindings")))
    return response


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.fhirResourceReader:

  "members": [
Para revocar el acceso de un principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.fhirStores.setIamPolicy a fin de realizar las actualizaciones.

Para establecer una política de IAM a nivel de un almacén de FHIR, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de FHIR, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.fhirResourceReader existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
curl -X POST \
    -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    --data "{
      'policy': {
        'bindings': [
            'members': [
            'members': [
    }" ""

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.fhirResourceReader:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.fhirStores.setIamPolicy a fin de realizar las actualizaciones.

Para establecer una política de IAM a nivel de un almacén de FHIR, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén de FHIR, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante Windows PowerShell para otorgar a un usuario nuevo la función roles/healthcare.fhirResourceReader existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Body "{
    'policy': {
      'bindings': [
          'role': 'roles/healthcare.fhirStoreAdmin',
          'members': [
          'role': 'roles/healthcare.fhirResourceReader',
          'members': [
  }" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [

Usa IAM con almacenes de HL7v2

En las siguientes secciones, se muestra cómo obtener, modificar y establecer una política para un almacén de HL7v2. En estas secciones, se usa la siguiente política de ejemplo como punto de partida:

  "bindings": [
      "members": [
      "members": [

Obtén una política

En los siguientes ejemplos, se muestra cómo leer una política de IAM a nivel de un almacén de HL7v2. Para obtener más información, consulta projects.locations.datasets.hl7V2Stores.getIamPolicy


Para ver la política de Cloud IAM de un almacén de HL7v2, haz lo siguiente:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de HL7v2 y, luego, selecciona el almacén de HL7v2 para el que deseas obtener una política.
  3. Haz clic en Mostrar panel de información.
  4. Para ver los principales asignados a una función, expande la función.


Para ver la política de IAM de un almacén de HL7v2, ejecuta el comando hl7v2-stores get-iam-policy. Especifica el nombre del almacén de HL7v2, el nombre del conjunto de datos y la ubicación.

gcloud healthcare hl7v2-stores get-iam-policy HL7V2_STORE_ID \
    --dataset=DATASET_ID \

Si la solicitud es exitosa, se muestran las vinculaciones.

- members:
  role: roles/healthcare.hl7v2StoreAdmin
  role: roles/healthcare.hl7v2Consumer
etag: bytes


Para leer la política de IAM de un almacén de HL7v2, realiza una solicitud GET y proporciona el nombre del conjunto de datos, el nombre del almacén de HL7v2 y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante curl:

curl -X GET \
     -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para leer la política de IAM de un almacén de HL7v2, realiza una solicitud GET y proporciona el nombre del conjunto de datos, el nombre del almacén de HL7v2 y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud GET mediante Windows PowerShell.

$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Get `
  -Headers $headers `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


import (

	healthcare ""

// hl7V2IAMPolicy gets the IAM policy.
func hl7V2IAMPolicy(w io.Writer, projectID, location, datasetID, hl7V2StoreID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	storesService := healthcareService.Projects.Locations.Datasets.Hl7V2Stores

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s/hl7V2Stores/%s", projectID, location, datasetID, hl7V2StoreID)

	policy, err := storesService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	fmt.Fprintf(w, "IAM policy etag: %q\n", policy.Etag)
	return nil


import java.util.Collections;

public class Hl7v2StoreGetIamPolicy {
  private static final String HL7v2_NAME = "projects/%s/locations/%s/datasets/%s/hl7V2Stores/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void hl7v2StoreGetIamPolicy(String hl7v2StoreName) throws IOException {
    // String hl7v2StoreName =
    //    String.format(
    //        HL7v2_NAME, "your-project-id", "your-region-id", "your-dataset-id", "your-hl7v2-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Create request and configure any parameters.
    Hl7V2Stores.GetIamPolicy request =

    // Execute the request and process the results.
    Policy policy = request.execute();
    System.out.println("HL7v2 store IAMPolicy retrieved: \n" + policy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const getHl7v2StoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const hl7v2StoreId = 'my-hl7v2-store';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/hl7V2Stores/${hl7v2StoreId}`;
  const request = {resource_};

  const hl7v2Store =
    await healthcare.projects.locations.datasets.hl7V2Stores.getIamPolicy(
    'Got HL7v2 store IAM policy:',
    JSON.stringify(, null, 2)



def get_hl7v2_store_iam_policy(project_id, location, dataset_id, hl7v2_store_id):
    """Gets the IAM policy for the specified HL7v2 store.

    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the HL7v2 store's parent dataset
    # hl7v2_store_id = 'my-hl7v2-store'  # replace with the HL7v2 store's ID
    hl7v2_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    hl7v2_store_name = f"{hl7v2_store_parent}/hl7V2Stores/{hl7v2_store_id}"

    request = (
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    return response

Modifica una política

En los siguientes ejemplos, se otorga a un usuario nuevo la función roles/healthcare.hl7V2Consumer. Para obtener más información, consulta projects.locations.datasets.hl7V2Stores.setIamPolicy.

Establece una política


Para establecer una política de IAM a nivel de un almacén de HL7v2, completa los siguientes pasos:

  1. En la consola de Google Cloud, ve a la página Conjuntos de datos.

    Ir a Conjuntos de datos

  2. Haz clic en el ID del conjunto de datos que contiene el almacén de HL7v2 y, luego, selecciona el almacén de HL7v2 para el que deseas establecer una política.
  3. Haz clic en Mostrar panel de información.
  4. Haz clic en Agregar principal.
  5. En el campo Nuevos miembros, ingresa una o más identidades que necesiten acceso al almacén de HL7v2.
  6. En la lista Seleccionar una función, en Cloud Healthcare, selecciona el permiso que deseas otorgar. Por ejemplo, el consumidor de mensajes HL7v2 de Healthcare.
  7. Haz clic en Guardar.


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.hl7V2Consumer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, ejecuta el comando set-iam-policy adecuado a fin de realizar los cambios. Para establecer una política a nivel de un almacén de HL7v2, ejecuta el comando gcloud healthcare hl7v2-stores set-iam-policy. Especifica el nombre del almacén de HL7v2, el nombre del conjunto de datos, la ubicación y la ruta de acceso al archivo de la política que creaste.

gcloud healthcare hl7v2-stores set-iam-policy HL7V2_STORE_ID \
    --dataset=DATASET_ID \
    --location=LOCATION \

Si la solicitud es exitosa, se mostrarán el nombre del almacén de HL7v2 y las vinculaciones.

Updated IAM policy for hl7v2Store [HL7V2_STORE_ID].
- members:
  role: roles/healthcare.hl7v2StoreAdmin
  role: roles/healthcare.hl7v2Consumer
etag: bytes


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.hl7V2Consumer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso desde el último principal que tiene un rol, borra el arreglo bindings del rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.hl7V2Stores.setIamPolicy a fin de realizar las actualizaciones.

Para configurar una política de IAM a nivel de un almacén de HL7v2, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén HL7v2, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.hl7V2Consumer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
curl -X POST \
    -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    --data "{
      'policy': {
        'bindings': [
            'members': [
            'members': [
    }" ""

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar la función a un usuario nuevo, agrega su dirección de correo electrónico al arreglo members en la vinculación roles/healthcare.hl7V2Consumer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso desde el último principal que tiene un rol, borra el arreglo bindings del rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.locations.datasets.hl7V2Stores.setIamPolicy a fin de realizar las actualizaciones.

Para configurar una política de IAM a nivel de un almacén de HL7v2, realiza una solicitud POST y proporciona el nombre del conjunto de datos, el nombre del almacén HL7v2, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.hl7V2Consumer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Body "{
    'policy': {
      'bindings': [
          'role': 'roles/healthcare.hl7V2StoreAdmin',
          'members': [
          'role': 'roles/healthcare.hl7V2Consumer',
          'members': [
  }" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [
      "members": [


import (

	healthcare ""

// setHL7V2IAMPolicy sets an IAM policy.
func setHL7V2IAMPolicy(w io.Writer, projectID, location, datasetID, hl7V2StoreID string) error {
	ctx := context.Background()

	healthcareService, err := healthcare.NewService(ctx)
	if err != nil {
		return fmt.Errorf("healthcare.NewService: %w", err)

	storesService := healthcareService.Projects.Locations.Datasets.Hl7V2Stores

	name := fmt.Sprintf("projects/%s/locations/%s/datasets/%s/hl7V2Stores/%s", projectID, location, datasetID, hl7V2StoreID)

	policy, err := storesService.GetIamPolicy(name).Do()
	if err != nil {
		return fmt.Errorf("GetIamPolicy: %w", err)

	policy.Bindings = append(policy.Bindings, &healthcare.Binding{
		Members: []string{""},
		Role:    "roles/viewer",

	req := &healthcare.SetIamPolicyRequest{
		Policy: policy,

	policy, err = storesService.SetIamPolicy(name, req).Do()
	if err != nil {
		return fmt.Errorf("SetIamPolicy: %w", err)

	fmt.Fprintf(w, "Sucessfully set IAM Policy.\n")
	return nil


import java.util.Arrays;
import java.util.Collections;

public class Hl7v2StoreSetIamPolicy {
  private static final String HL7v2_NAME = "projects/%s/locations/%s/datasets/%s/hl7V2Stores/%s";
  private static final JsonFactory JSON_FACTORY = new GsonFactory();
  private static final NetHttpTransport HTTP_TRANSPORT = new NetHttpTransport();

  public static void hl7v2StoreSetIamPolicy(String hl7v2StoreName) throws IOException {
    // String hl7v2StoreName =
    //    String.format(
    //        HL7v2_NAME, "your-project-id", "your-region-id", "your-dataset-id", "your-hl7v2-id");

    // Initialize the client, which will be used to interact with the service.
    CloudHealthcare client = createClient();

    // Configure the IAMPolicy to apply to the store.
    // For more information on understanding IAM roles, see the following:
    Binding binding =
        new Binding()
    Policy policy = new Policy().setBindings(Arrays.asList(binding));
    SetIamPolicyRequest policyRequest = new SetIamPolicyRequest().setPolicy(policy);

    // Create request and configure any parameters.
    Hl7V2Stores.SetIamPolicy request =
            .setIamPolicy(hl7v2StoreName, policyRequest);

    // Execute the request and process the results.
    Policy updatedPolicy = request.execute();
    System.out.println("HL7v2 policy has been updated: " + updatedPolicy.toPrettyString());

  private static CloudHealthcare createClient() throws IOException {
    // Use Application Default Credentials (ADC) to authenticate the requests
    // For more information see
    GoogleCredentials credential =

    // Create a HttpRequestInitializer, which will provide a baseline configuration to all requests.
    HttpRequestInitializer requestInitializer =
        request -> {
          new HttpCredentialsAdapter(credential).initialize(request);
          request.setConnectTimeout(60000); // 1 minute connect timeout
          request.setReadTimeout(60000); // 1 minute read timeout

    // Build the client for interacting with the service.
    return new CloudHealthcare.Builder(HTTP_TRANSPORT, JSON_FACTORY, requestInitializer)


const google = require('@googleapis/healthcare');
const healthcare ={
  version: 'v1',
  auth: new google.auth.GoogleAuth({
    scopes: [''],

const setHl7v2StoreIamPolicy = async () => {
  // TODO(developer): uncomment these lines before running the sample
  // const cloudRegion = 'us-central1';
  // const projectId = 'adjective-noun-123';
  // const datasetId = 'my-dataset';
  // const dicomStoreId = 'my-dicom-store';
  // const member = '';
  // const role = 'roles/healthcare.hl7V2StoreViewer';
  const resource_ = `projects/${projectId}/locations/${cloudRegion}/datasets/${datasetId}/hl7V2Stores/${hl7v2StoreId}`;
  const request = {
    resource: {
      policy: {
        bindings: [
            members: member,
            role: role,

  const hl7v2Store =
    await healthcare.projects.locations.datasets.hl7V2Stores.setIamPolicy(
    'Set HL7v2 store IAM policy:',
    JSON.stringify(, null, 2)



def set_hl7v2_store_iam_policy(
    project_id, location, dataset_id, hl7v2_store_id, member, role, etag=None
    """Sets the IAM policy for the specified HL7v2 store.
        A single member will be assigned a single role. A member can be any of:
        - allUsers, that is, anyone
        - allAuthenticatedUsers, anyone authenticated with a Google account
        - user:email, as in ''
        - group:email, as in ''
        - domain:domainname, as in ''
        - serviceAccount:email,
            as in ''
        A role can be any IAM role, such as 'roles/viewer', 'roles/owner',
        or 'roles/editor'.

    before running the sample."""
    # Imports the Google API Discovery Service.
    from googleapiclient import discovery

    api_version = "v1"
    service_name = "healthcare"
    # Returns an authorized API client by discovering the Healthcare API
    # and using GOOGLE_APPLICATION_CREDENTIALS environment variable.
    client =, api_version)

    # TODO(developer): Uncomment these lines and replace with your values.
    # project_id = 'my-project'  # replace with your GCP project ID
    # location = 'us-central1'  # replace with the parent dataset's location
    # dataset_id = 'my-dataset'  # replace with the HL7v2 store's parent dataset
    # hl7v2_store_id = 'my-hl7v2-store'  # replace with the HL7v2 store's ID
    # member = ''  # replace with an authorized member
    # role = 'roles/viewer'  # replace with a Healthcare API IAM role
    hl7v2_store_parent = "projects/{}/locations/{}/datasets/{}".format(
        project_id, location, dataset_id
    hl7v2_store_name = f"{hl7v2_store_parent}/hl7V2Stores/{hl7v2_store_id}"

    policy = {"bindings": [{"role": role, "members": [member]}]}

    if etag is not None:
        policy["etag"] = etag

    request = (
        .setIamPolicy(resource=hl7v2_store_name, body={"policy": policy})
    response = request.execute()

    print("etag: {}".format(response.get("name")))
    print("bindings: {}".format(response.get("bindings")))
    return response

Usa IAM con la API de Healthcare Natural Language

En las siguientes secciones, se muestra cómo obtener, modificar y configurar una política para la API de Healthcare Natural Language. En estas secciones, se usa la siguiente política de ejemplo como punto de partida:

  "bindings": [
      "members": [

Obtén una política

En los siguientes ejemplos, se muestra cómo leer una política de IAM a nivel de un conjunto de datos. Para obtener más información, consulta el método projects.getIamPolicy.


Para leer la política de IAM de un proyecto, realiza una solicitud POST y proporciona el nombre del proyecto y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante curl:

curl -X GET \
     -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \

La respuesta es la siguiente:

  "bindings": [
      "members": [


Para ver la política de IAM de un proyecto, realiza una solicitud POST y proporciona el nombre del proyecto y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST mediante Windows PowerShell.

$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method POST `
  -Headers $headers `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [


Para ver la política de IAM de un proyecto, completa los siguientes pasos:

  1. En la consola de Google Cloud, ve a la página IAM.

    Ir a IAM

  2. Para ver los principales asignados a un rol, haz clic en Roles y, luego, expande el rol.


Para ver la política de IAM de un proyecto, ejecuta el comando gcloud projects get-iam-policy. Especifica el nombre del proyecto en la solicitud.

gcloud projects get-iam-policy PROJECT_ID 

Si la solicitud es exitosa, se muestran las vinculaciones.

- members:
  role: roles/healthcare.nlpServiceViewer
etag: bytes

Modifica una política

En los siguientes ejemplos, se otorga a un servicio el rol roles/healthcare.nlpServiceViewer. Para obtener más información, consulta projects.setIamPolicy.

Establece una política


Para establecer una política de IAM a nivel de proyecto, completa los siguientes pasos: pasos:

  1. En la consola de Google Cloud, ve a la página IAM.

    Ir a IAM

  2. Haz clic en el botón Editar junto al principal o haz clic en Agregar principal y, luego, en el campo Principales nuevos, ingresa una o más identidades que necesitan acceso al proyecto.
  3. En la lista Seleccionar un rol, en Cloud Healthcare, selecciona Visualizador de servicios de Healthcare Natural Language.
  4. Haz clic en Guardar.


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar el rol a una cuenta de servicio nueva, agrega la dirección de correo electrónico de la cuenta de servicio al arreglo members en la vinculación roles/healthcare.nlpServiceViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar los roles aplicables, ejecuta el comando gcloud projects set-iam-policy a fin de realizar los cambios. Especifica el proyecto y la ruta de acceso al archivo de la política que creaste.

gcloud projects set-iam-policy PROJECT_STORE_ID \

Si la solicitud es exitosa, se mostrarán el nombre del conjunto de datos y las vinculaciones.

Updated IAM policy for project [PROJECT_ID].
- members:
  - serviceAccount:NEW_USER_EMAIL_ADDRESS
  role: roles/healthcare.nlpServiceViewer
etag: bytes


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar el rol a una cuenta de servicio nueva, agrega la dirección de correo electrónico de la cuenta de servicio al arreglo members en la vinculación roles/healthcare.nlpServiceViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.setIamPolicy a fin de realizar las actualizaciones.

Para establecer una política de IAM a nivel de proyecto, crea una POST y especifica el nombre del proyecto, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.nlpServiceViewer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
curl -X POST \
    -H "Authorization: Bearer $(gcloud auth application-default print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    --data "{
      'policy': {
        'bindings': [
            'members': [
    }" ""

La respuesta es la siguiente:

  "bindings": [
      "members": [


Para otorgar funciones a los usuarios o revocarlas, modifica la política que recuperaste mediante un editor de texto o de manera programática. El valor etag cambia cuando cambia la política, por lo que debes especificar el valor actual.

Para otorgar el rol a una cuenta de servicio nueva, agrega la dirección de correo electrónico de la cuenta de servicio al arreglo members en la vinculación roles/healthcare.nlpServiceViewer:

  "members": [
Para revocar el acceso de una principal, borra su dirección de correo electrónico del array members. Para revocar el acceso de la última principal que tiene un rol, borra el array bindings de para ese rol. No puedes tener un array bindings vacío en tu política.

Después de modificar la política para otorgar las funciones aplicables, llama a projects.setIamPolicy a fin de realizar las actualizaciones.

Para establecer una política de IAM a nivel del proyecto, realiza una solicitud POST y especifica el nombre del proyecto, la política y un token de acceso.

En el siguiente ejemplo, se muestra una solicitud POST que usa curl para otorgar a un usuario nuevo la función roles/healthcare.nlpServiceViewer existente.

La política se puede escribir directamente en la solicitud, como se muestra aquí, o se puede pasar como un archivo JSON o YAML. Para ver ejemplos de cómo dar formato a una política como JSON o YAML, consulta Policy.
$cred = gcloud auth application-default print-access-token
$headers = @{ Authorization = "Bearer $cred" }

Invoke-WebRequest `
  -Method Post `
  -Headers $headers `
  -ContentType: "application/json; charset=utf-8" `
  -Body "{
    'policy': {
      'bindings': [
          'role': 'roles/healthcare.nlpServiceViewer',
          'members': [
  }" `
  -Uri "" | Select-Object -Expand Content

La respuesta es la siguiente:

  "bindings": [
      "members": [

¿Qué sigue?