Control de acceso para las API Cloud Billing

Google Cloud ofrece Gestión de Identidades y Accesos (IAM), que te permite dar acceso a recursos Google Cloud específicos, pero no a otros. IAM te permite adoptar el principio de seguridad de mínimos accesos, de forma que solo concedas el acceso necesario a tus recursos.

La gestión de identidades y accesos te permite controlar quién (usuarios) tiene qué acceso (roles) a qué recursos configurando políticas de gestión de identidades y accesos. Las políticas de permiso conceden roles específicos a un usuario, lo que le otorga los permisos de esos roles.

En esta página se explican los roles de gestión de identidades y accesos disponibles para las APIs de Cloud Billing. Por ejemplo, puedes usar IAM para asignar roles, como Gestor de costes de cuenta de facturación o Lector de cuenta de facturación, en una cuenta de facturación de Cloud. Para obtener una descripción detallada de IAM y de sus características, consulta la documentación de IAM. En concreto, consulta los artículos Gestionar el acceso a proyectos, carpetas y organizaciones y Gestionar el acceso a otros recursos.

Permisos y roles

Para que un usuario pueda ver los detalles de una cuenta de facturación de Cloud en la consola deGoogle Cloud o para que un método de la API Cloud Billing devuelva información de una cuenta de facturación de Cloud, el usuario o la persona que llama debe tener los permisos necesarios.

Permisos necesarios para la API Catalog de Facturación de Cloud

No se necesitan permisos para usar la API Catalog de Facturación de Cloud (lista de servicios y lista de SKUs). Todos los datos que devuelve esta API son públicos.

Permisos necesarios para la API Budget de Facturación de Cloud

En la siguiente tabla se indica qué permisos son necesarios para llamar a cada método de la API Cloud Billing Budget. También se incluyen los roles de facturación estándar de gestión de identidades y accesos, que conceden esos permisos automáticamente.

Método de API Permiso obligatorio Rol de gestión de identidades y accesos que concede permisos
GetBudget Para obtener los detalles de un presupuesto, el llamante debe tener el permiso billing.budgets.get en la cuenta de facturación de Cloud del presupuesto.

En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto: resourcemanager.projects.get y billing.resourcebudgets.read.

Administrador de cuenta de facturación, Gestor de costes de cuenta de facturación o Lector de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto.

En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario, editor o lector del proyecto.

ListBudgets Para devolver una lista de presupuestos aplicados a una cuenta de Facturación de Cloud, el llamante debe tener el permiso billing.budgets.list en la cuenta de Facturación de Cloud.

En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto: resourcemanager.projects.get y billing.resourcebudgets.read.

Administrador de cuenta de facturación, Gestor de costes de cuenta de facturación o Lector de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto.

En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario, editor o lector del proyecto.

CreateBudget Para crear un presupuesto, el llamador debe tener el permiso billing.budgets.create en la cuenta de Facturación de Cloud del presupuesto.

En el caso de los presupuestos de un solo proyecto, en lugar de permisos de cuenta de facturación, el llamante puede tener los siguientes permisos en el proyecto: resourcemanager.projects.get, billing.resourcebudgets.read y billing.resourcebudgets.write.

Administrador de cuenta de facturación o Gestor de costes de cuenta de facturación en la cuenta de facturación de Cloud del presupuesto.

En el caso de los presupuestos de un solo proyecto, debes tener el rol de propietario o editor del proyecto.

UpdateBudget Para actualizar un presupuesto, el llamante debe tener el permiso billing.budgets.update en la cuenta de Facturación de Cloud del presupuesto.