Ruoli e autorizzazioni

Google Cloud offre Identity and Access Management (IAM), che ti consente di concedere un accesso più granulare a determinate risorse Google Cloud e impedisce l'accesso indesiderato ad altre risorse. Questa pagina descrive i ruoli dell'API Cloud DNS. Per una descrizione dettagliata di IAM, consulta la documentazione di Identity and Access Management.

Con IAM puoi adottare il principio di sicurezza del privilegio minimo e quindi concedere solo l'accesso necessario alle tue risorse.

IAM ti consente di controllare chi ha quali autorizzazioni per quali risorse impostando le policy IAM. Le policy IAM concedono ruoli specifici a un utente assegnandogli determinate autorizzazioni. Ad esempio, un determinato utente potrebbe dover creare e modificare le risorse dei record DNS (Domain Name System). A questo scopo, dovresti assegnare all'utente (chi) il ruolo /roles/dns.admin, che dispone delle autorizzazioni dns.changes.create e dns.resourceRecordSets.create (quali) per consentirgli di creare e aggiornare set di record di risorse (quali risorse). Un reparto di assistenza, al contrario, potrebbe aver bisogno solo di visualizzare i set di record di risorse esistenti, quindi sarebbe sufficiente un ruolo /roles/dns.reader.

Cloud DNS supporta le autorizzazioni IAM a livello di progetto e a livello di singola zona DNS. L'autorizzazione predefinita è a livello di progetto. Per configurare le autorizzazioni a livello di singola zona DNS (o risorsa), consulta Crea una zona con autorizzazioni IAM specifiche.

Autorizzazioni e ruoli

Ogni metodo dell'API Cloud DNS richiede che il chiamante disponga delle autorizzazioni IAM necessarie. Le autorizzazioni si assegnano concedendo ruoli a un utente, un gruppo o un service account. Oltre ai ruoli di base Proprietario, Editor e Visualizzatore, puoi concedere agli utenti del tuo progetto i ruoli dell'API Cloud DNS.

Autorizzazioni

La tabella seguente elenca le autorizzazioni di cui il chiamante deve disporre per chiamare ciascun metodo:

Metodo Autorizzazioni obbligatorie
dns.changes.create Per creare un record di risorse, imposta sia dns.changes.create che dns.resourceRecordSets.create sul progetto contenente il set di record.

Per aggiornare un record di risorse, imposta sia dns.changes.create che dns.resourceRecordSets.update sul progetto contenente il set di record.

Per eliminare un record di risorse, imposta sia dns.changes.create che dns.resourceRecordSets.delete sul progetto contenente il set di record.

dns.changes.get dns.changes.get sul progetto contenente la zona gestita.
dns.changes.list dns.changes.list sul progetto contenente la zona gestita.
dns.dnsKeys.get dns.dnsKeys.get sul progetto contenente la zona gestita.