Controla el acceso con la IAM

Puedes usar los roles de Identity and Access Management (IAM) para otorgar permisos detallados para ver, escribir o administrar recursos de Cloud Trace y evitar el acceso no autorizado a los datos de seguimiento.

Práctica recomendada

Para facilitar la solución de problemas, otorga el rol de usuario de Cloud Trace (roles/cloudtrace.user) a todas las personas, grupos y dominios que necesiten ver datos de seguimiento en un proyecto. Este rol otorga a las entidades principales los permisos que necesitan para ver los datos de seguimiento.

Permisos y roles predefinidos

Las funciones de IAM incluyen permisos y se pueden asignar a usuarios, grupos y cuentas de servicio.

Funciones de Cloud Trace

En la siguiente tabla, se enumeran los roles predefinidos para Cloud Trace y los permisos de esos roles:

Role Permissions

(roles/cloudtrace.admin)

Provides full access to the Trace console and read-write access to traces.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.*

  • cloudtrace.insights.get
  • cloudtrace.insights.list
  • cloudtrace.stats.get
  • cloudtrace.tasks.create
  • cloudtrace.tasks.delete
  • cloudtrace.tasks.get
  • cloudtrace.tasks.list
  • cloudtrace.traceScopes.create
  • cloudtrace.traceScopes.delete
  • cloudtrace.traceScopes.get
  • cloudtrace.traceScopes.list
  • cloudtrace.traceScopes.update
  • cloudtrace.traces.get
  • cloudtrace.traces.list
  • cloudtrace.traces.patch

observability.scopes.get

observability.traceScopes.*

  • observability.traceScopes.create
  • observability.traceScopes.delete
  • observability.traceScopes.get
  • observability.traceScopes.list
  • observability.traceScopes.update

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.traces.write

(roles/cloudtrace.user)

Provides full access to the Trace console and read access to traces.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.insights.*

  • cloudtrace.insights.get
  • cloudtrace.insights.list

cloudtrace.stats.get

cloudtrace.tasks.*

  • cloudtrace.tasks.create
  • cloudtrace.tasks.delete
  • cloudtrace.tasks.get
  • cloudtrace.tasks.list

cloudtrace.traceScopes.*

  • cloudtrace.traceScopes.create
  • cloudtrace.traceScopes.delete
  • cloudtrace.traceScopes.get
  • cloudtrace.traceScopes.list
  • cloudtrace.traceScopes.update

cloudtrace.traces.get

cloudtrace.traces.list

observability.scopes.get

observability.traceScopes.*

  • observability.traceScopes.create
  • observability.traceScopes.delete
  • observability.traceScopes.get
  • observability.traceScopes.list
  • observability.traceScopes.update

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudtrace.agent)

For service accounts. Provides ability to write traces by sending the data to Stackdriver Trace.

Lowest-level resources where you can grant this role:

  • Project

cloudtrace.traces.patch

telemetry.traces.write

Roles de la API de Telemetry

En la siguiente tabla, se enumeran los roles predefinidos para la API de Telemetry (OTLP), y los permisos de esos roles:

Role Permissions

(roles/telemetry.admin)

Admin role for telemetry

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.*

  • telemetry.consumers.getIamPolicy
  • telemetry.consumers.setIamPolicy
  • telemetry.consumers.writeLogs
  • telemetry.consumers.writeMetrics
  • telemetry.consumers.writeTraces
  • telemetry.traces.write

(roles/telemetry.editor)

Editor role for telemetry

resourcemanager.projects.get

resourcemanager.projects.list

telemetry.traces.write

(roles/telemetry.consumerAdmin)

Grants permission management access to consumer resources.

telemetry.consumers.getIamPolicy

telemetry.consumers.setIamPolicy

(roles/telemetry.logsWriter)

Access to write logs.

logging.logEntries.create

(roles/telemetry.metricsWriter)

Access to write metrics.

monitoring.timeSeries.create

(roles/telemetry.serviceLogsWriter)

Allows an onboarded service to write log data to a destination.

telemetry.consumers.writeLogs

(roles/telemetry.serviceMetricsWriter)

Allows an onboarded service to write metrics data to a destination.

telemetry.consumers.writeMetrics

(roles/telemetry.serviceTelemetryWriter)

Allows an onboarded service to write all telemetry data to a destination.

telemetry.consumers.writeLogs

telemetry.consumers.writeMetrics

telemetry.consumers.writeTraces

(roles/telemetry.serviceTracesWriter)

Allows an onboarded service to write trace data to a destination.

telemetry.consumers.writeTraces

(roles/telemetry.tracesWriter)

Access to write trace spans.

telemetry.traces.write

(roles/telemetry.writer)

Full access to write all telemetry data.

logging.logEntries.create

monitoring.timeSeries.create

telemetry.traces.write

Crea roles personalizados

Para crear una función personalizada que incluya permisos de Cloud Trace, realiza los siguientes pasos:

  • Para crear un rol que contenga solo permisos para usar la API de Cloud Trace, selecciona los permisos específicos que requieren tus llamadas a la API.
  • Para crear un rol que contenga permisos para usar la API de Cloud Trace y la Google Cloud consola, elige grupos de permisos de uno de los roles predefinidos de Cloud Trace.
  • Para conceder la capacidad de escribir datos de seguimiento, copia los permisos del rol de agente de Cloud Trace (roles/cloudtrace.agent).

Para obtener información sobre las funciones personalizadas, consulta Crea y administra funciones personalizadas.

Permisos para los métodos de API

Para obtener información sobre los permisos necesarios para ejecutar una llamada a la API, consulta la documentación de referencia de la API de Cloud Trace:

Roles para el seguimiento entre proyectos

Es posible que tus aplicaciones almacenen datos de seguimiento en varios Google Cloud proyectos. Sin embargo, puedes ver estos datos en un solo proyecto cuando haces lo siguiente:

Para obtener más información, consulta Visualiza seguimientos en todos los proyectos.