VMware Engine IAM 角色和权限

Google Cloud VMware Engine 拥有一组特定的 Identity and Access Management (IAM) 角色。每个角色都包含一组权限。

向项目添加新成员时,您可以使用 IAM 政策为该成员指定一个或多个 IAM 角色。每个 IAM 角色都包含一些权限,这些权限可授予成员对 VMware Engine 资源的访问权限。

管理对 VMware Engine 的访问权限

本指南介绍了如何通过授予对特定父级资源(例如 Google Cloud 项目或组织)的访问权限,使用最小权限原则管理对 VMware Engine 的访问权限。您可以通过在资源上设置 IAM 政策来授予对项目的访问权限。该政策会将一个或多个成员(例如一个用户或一个服务账号)绑定到一个或多个角色。每个角色都包含一系列使成员可以与资源互动的权限。

IAM 中有三种角色:

  • 基本角色包括在引入 IAM 之前已存在的 Owner、Editor 和 Viewer 角色。
  • 预定义角色:针对特定服务提供精细访问权限,并由 Google Cloud 管理。预定义角色旨在为常见使用场景和访问权限控制模式提供支持。
  • 自定义角色:根据用户指定的权限列表提供精细访问权限。

VMware Engine 权限

下表列出了 VMware Engine 权限和说明:

权限 说明
vmwareengine.googleapis.com/services.view 拥有对 VMware Engine 门户和资源的读取权限。*
vmwareengine.googleapis.com/services.use 管理员对 VMware Engine 门户和资源的访问权限

*具有此权限的角色也可以查看 vCenter 和 NSX-T 的登录凭据。

VMware Engine 角色

下表列出了 VMware Engine 角色和说明:

角色 说明
VMware Engine Service Viewer 拥有对 VMware Engine 门户和资源的读取权限。*
VMware Engine Service Admin 管理员对 VMware Engine 门户和资源的访问权限

*具有此权限的角色也可以查看 vCenter 和 NSX-T 的登录凭据。

适用于项目的基本角色

默认情况下,授予对 Google Cloud 项目的访问权限也会授予对 VMware Engine 私有云的访问权限。具有项目 Owner 角色的任何用户都可以授予、撤消或更改任何项目角色。

基本角色 技能
Viewer 可以查看 VMware Engine 控制台,私有云和所有资源。此角色包含 VMware Engine Service Viewer 角色
Editor 拥有 Viewer 角色的权限以及下述权限:
  • 可以创建,更新和删除所有资源,包括所有网络资源和外部 IP 地址。Editor 角色还可以创建和添加私有云,以及从私有云添加或移除节点。此角色包含 VMware Engine Service Admin 角色。
Owner Editor 相同。

授予或撤消对 VMware Engine 的访问权限

您可以使用角色授予对 VMware Engine 门户的访问权限,角色会应用于项目级层的 VMware Engine 资源。如果项目包含多个私有云,则无法将角色应用于单个私有云。

授予访问权限

如需将团队成员添加到项目中并向其授予 VMware Engine 角色,请执行以下操作:

  1. 在 Google Cloud Console 中,转到 IAM 页面。

    转到 IAM 页面

  2. 点击选择项目,然后选择一个项目并点击打开

  3. 点击添加

  4. 输入电子邮件地址。您可以将个人、服务账号或 Google 群组网添加为成员。

  5. 根据用户或组所需的访问权限类型选择 VMware Engine Service ViewerVMware Engine Service Admin 角色。角色可授予成员特定级别的权限。

    为获得最佳安全性,我们强烈建议您为每个用户或群组授予所需的最小权限。具有 Owner 角色的成员可以管理 VMware Engine 资源的所有方面。

  6. 点击保存

撤消访问权限

要撤消用户或群组对 VMware Engine 的访问权限,请执行以下操作:

  1. 在 Google Cloud Console 中,转到 IAM 页面。

    转到 IAM 页面

  2. 点击选择项目,然后选择一个项目并点击打开

  3. 找到要撤消其访问权限的用户或群组,然后点击修改

  4. 针对要撤消的每个角色,点击 删除,然后点击 保存