Gruppi di utenti e ruoli Identity and Access Management consigliati

La seguente tabella descrive i ruoli Identity and Access Management (IAM) che consigliamo come punto di partenza per l'esecuzione dei workload suGoogle Cloud. Configura i ruoli IAM per implementare la separazione dei compiti all'interno del tuo ambiente e per allinearti alla tua propensione al rischio e alla struttura organizzativa.

Quando assegni questi ruoli ai gruppi di utenti della tua organizzazione, valuta dove devi applicare ruoli più granulari per soddisfare casi d'uso specifici e requisiti di accesso ai dati. Per gli ambienti in cui vengono utilizzati dati altamente sensibili (ad esempio, se utilizzi dati sensibili per addestrare modelli), consulta la sezione Importare dati in un data warehouse BigQuery protetto per saperne di più sui ruoli che puoi utilizzare per consentire l'accesso ai dati archiviati.

La tabella seguente descrive i suggerimenti per i ruoli. Applica i suggerimenti di base e quelli specifici per il caso d'uso, a seconda delle esigenze.

Servizio Gruppo Descrizione Ruoli IAM

Di base

grp-gcp-org-admin

Questo gruppo amministra le risorse appartenenti all'organizzazione. Assegna questo ruolo con parsimonia. Gli amministratori dell'organizzazione hanno accesso a tutte le tue risorse Google Cloud . In alternativa, poiché questa funzione è altamente privilegiata, valuta la possibilità di utilizzare account individuali anziché creare un gruppo.

  • Amministratore dell'organizzazione (roles/resourcemanager.organizationAdmin)
  • Amministratore cartelle (roles/resourcemanager.folderAdmin)
  • Autore progetto (roles/resourcemanager.projectCreator)
  • Utente account di fatturazione (roles/billing.user)
  • Organization Role Administrator (roles/iam.organizationRoleAdmin)
  • Amministratore delle policy dell'organizzazione (roles/orgpolicy.policyAdmin)
  • Amministratore Centro sicurezza (roles/securitycenter.admin)
  • Amministratore account di assistenza (roles/cloudsupport.admin)

Di base

grp-gcp-network-admins

Questo gruppo può creare reti, subnet, regole firewall e dispositivi di rete come router Cloud, Cloud VPN e bilanciatori del carico cloud.

  • Compute Network Admin (roles/compute.networkAdmin)
  • Compute Shared VPC Admin (roles/compute.xpnAdmin)
  • Compute Security Admin (roles/compute.securityAdmin)
  • Folder Viewer (roles/resourcemanager.folderViewer)

Di base

grp-gcp-billing-admin

Questo gruppo configura gli account di fatturazione e ne monitora l'utilizzo.

  • Amministratore account di fatturazione (roles/billing.admin)
  • Creatore account di fatturazione (roles/billing.creator)
  • Visualizzatore organizzazione (roles/resourcemanager.organizationViewer)

Di base

grp-gcp-security-admins

Questo gruppo stabilisce e gestisce le policy di sicurezza per l'intera organizzazione, tra cui policy di gestione degli accessi e vincoli dell'organizzazione. Per pianificare l' Google Cloud infrastruttura di sicurezza, consulta il progetto base per le aziende.

  • Visualizzatore dati BigQuery (roles/bigquery.dataViewer)
  • Compute Viewer (roles/compute.viewer)
  • Folder IAM Admin (roles/resourcemanager.folderIamAdmin)
  • Kubernetes Engine Viewer (roles/container.viewer)
  • Logs Configuration Writer (roles/logging.configWriter)
  • Organization Role Viewer (roles/iam.organizationRoleViewer)
  • Organization Policy Administrator (roles/orgpolicy.policyAdmin)
  • Organization Policy Viewer (roles/orgpolicy.policyViewer)
  • Private Logs Viewer (roles/logging.privateLogViewer)
  • Amministratore Centro sicurezza (roles/securitycenter.admin)
  • Security Reviewer (roles/iam.securityReviewer)

Di base

grp-gcp-billing-viewer

Questo gruppo monitora la spesa per i progetti. In genere, i membri del gruppo fanno parte del team finanziario.

  • Visualizzatore account di fatturazione (roles/billing.viewer)

Di base

grp-gcp-platform-viewer

Questo gruppo esamina le informazioni sulle risorse nell'organizzazione Google Cloud.

  • Visualizzatore (roles/viewer)

Di base

grp-gcp-security-reviewer

Questo gruppo esamina la sicurezza del cloud.

  • Security Reviewer (roles/iam.securityReviewer)

Di base

grp-gcp-network-viewer

Questo gruppo esamina le configurazioni di rete.

  • Compute Network Viewer (roles/compute.networkViewer)

Di base

grp-gcp-audit-viewer

Questo gruppo visualizza i log di controllo.

  • Private Logs Viewer (roles/logging.privateLogViewer)
  • Visualizzatore (roles/viewer)

Di base

grp-gcp-scc-admin

Questo gruppo amministra Security Command Center.

  • Amministratore Centro sicurezza (roles/securitycenter.admin)

Di base

grp-gcp-secrets-admin

Questo gruppo gestisce i secret in Secret Manager.

  • Secret Manager Admin (roles/secretmanager.admin)

Amministratori di Agent Platform

grp-gcp-vertex-ai-admin

Questo gruppo ha accesso completo a tutte le risorse in Agent Platform.

  • Vertex AI Administrator (roles/aiplatform.admin)

Visualizzatori di Agent Platform

grp-gcp-vertex-ai-viewer

Questo gruppo visualizza tutte le risorse in Agent Platform.

  • Visualizzatore Vertex AI (roles/aiplatform.viewer)

Utenti di Agent Platform

grp-gcp-vertex-ai-user

Questo gruppo utilizza tutte le risorse in Agent Platform.

  • Vertex AI User (roles/aiplatform.user)

Amministratori di Agent Platform Workbench

grp-gcp-vertex-ai-notebook-admin

Questo gruppo ha accesso completo a tutti i modelli e runtime in Agent Platform Workbench.

  • Amministratore runtime notebook (roles/aiplatform.notebookRuntimeAdmin)

Utenti di Agent Platform Workbench

grp-gcp-vertex-ai-notebook-user

Questo gruppo crea risorse di runtime utilizzando un template di runtime e gestisce le risorse di runtime che ha creato.

  • Notebook Runtime User (roles/aiplatform.notebookRuntimeUser)

Passaggi successivi