Lorsque vous évaluez des charges de travail à l'aide de Workload Manager, vous inspectez les ressources d'infrastructure qui peuvent s'étendre sur plusieurs projets Google Cloud . Comprendre comment les rôles IAM sont répartis entre votre projet d'évaluation central et les projets hébergeant vos charges de travail vous permet d'accorder les autorisations minimales requises pour exécuter des évaluations de manière sécurisée.
Ce document explique ce que sont les projets cibles et consommateurs, et liste les rôles et autorisations dont vous avez besoin pour créer et exécuter des évaluations Workload Manager.
Projets cibles et consommateurs
Les évaluations Workload Manager analysent les ressources de plusieurs projets appelés projets cibles, mais l'évaluation n'est stockée que dans un seul projet appelé projet consommateur.
Vous utilisez le projet consommateur pour accéder à Workload Manager dans la console Google Cloud , et pour créer et exécuter des évaluations. Lorsque vous créez une évaluation à l'aide de la console Google Cloud , dans la section Étendue de l'évaluation du workflow, vous spécifiez les projets cibles qui contiennent les ressources que vous souhaitez évaluer.
Si les ressources à évaluer sont présentes dans le même projet que celui dans lequel vous créez une évaluation Workload Manager, le projet consommateur est également considéré comme l'un de vos projets cibles.
Résumé des autorisations requises pour créer et exécuter une évaluation
Le tableau suivant récapitule les autorisations requises pour que les utilisateurs des projets client et cible puissent créer et exécuter des évaluations à l'aide de Workload Manager. Pour obtenir l'autorisation dont vous avez besoin, demandez à votre administrateur de vous attribuer un rôle qui inclut l'autorisation requise ou de créer un rôle personnalisé.
| Action | Projet du client | Projet cible |
|---|---|---|
| Activer l'API Workload Manager |
Autorisation : serviceusage.services.enableRôle prédéfini incluant l'autorisation : roles/serviceusage.serviceUsageAdmin
|
Aucun |
| Créer une évaluation |
Autorisation de créer un compte de service : resourcemanager.projects.setIamPolicyRôle prédéfini incluant l'autorisation : roles/resourcemanager.projectIamAdmin
Obligatoire uniquement lorsque vous créez la première évaluation.
Rôle prédéfini qui accorde l'autorisation de créer une évaluation :
Rôle prédéfini qui accorde l'autorisation de créer des notifications d'alerte : Pour créer une évaluation à l'aide de règles personnalisées, vous devez disposer des autorisations supplémentaires suivantes : Rôle prédéfini qui accorde l'autorisation de lire les données de l'inventaire des éléments cloud : Rôle prédéfini qui accorde l'autorisation de lire les règles stockées dans un bucket Cloud Storage : Rôle prédéfini qui autorise l'écriture des résultats d'évaluation dans un ensemble de données BigQuery : |
Autorisation de créer un compte de service : resourcemanager.projects.setIamPolicyRôle prédéfini incluant l'autorisation : roles/resourcemanager.projectIamAdmin
Obligatoire uniquement lorsque vous créez la première évaluation. |
| Exécuter une évaluation |
Autorisation : workloadmanager.evaluations.runRôle prédéfini incluant l'autorisation : roles/workloadmanager.evaluationAdmin
|
Aucun |
| Afficher les résultats de l'évaluation |
Autorisation : workloadmanager.results.listRôle prédéfini incluant l'autorisation : roles/workloadmanager.evaluationAdminou roles/workloadmanager.evaluationViewer
|
Aucun |
| Afficher les résultats des règles et les résultats partagés ([aperçu](https://cloud.google.com/products#product-launch-stages)) |
Autorisation : workloadmanager.findings.listRôle prédéfini incluant l'autorisation : roles/workloadmanager.evaluationViewerou roles/workloadmanager.evaluationAdmin
|
Autorisation : workloadmanager.findings.listRôle prédéfini incluant l'autorisation : roles/workloadmanager.evaluationViewerou roles/workloadmanager.evaluationAdmin
Obligatoire pour afficher les résultats des règles partagées sur la page "Présentation de Compute Engine" ou dans Workload Manager. |
| Partager les résultats de l'évaluation ([aperçu](https://cloud.google.com/products#product-launch-stages)) |
Autorisation : workloadmanager.evaluations.createou workloadmanager.evaluations.updateRôle prédéfini incluant l'autorisation : roles/workloadmanager.evaluationAdmin
|
Autorisation : workloadmanager.findings.createRôle prédéfini incluant l'autorisation : roles/workloadmanager.evaluationAdmin
Obligatoire dans le champ d'application du projet, du dossier ou de l'organisation cibles où les résultats sont partagés. |
Agents de service pour les évaluations
Workload Manager utilise des agents de service (roles/workloadmanager.serviceAgent et roles/workloadmanager.worker) pour analyser les ressources dans les projets cibles et exécuter les évaluations à partir des projets consommateurs.
Pour savoir comment Workload Manager crée automatiquement des agents de service ou comment les créer manuellement à l'aide de l'API Workload Manager, consultez Agents de service Workload Manager.
Rôles et autorisations supplémentaires
Pour obtenir la liste complète des rôles et autorisations Workload Manager pour toutes les API, consultez Rôles et autorisations IAM Workload Manager.
Pour obtenir une présentation des stratégies d'autorisation IAM et de l'accès conditionnel dans Workload Manager, consultez Contrôle des accès avec IAM.
Étapes suivantes
- À propos des résultats des règles Workload Manager
- Afficher les résultats des règles Workload Manager dans Compute Engine
- Créer et exécuter une évaluation