Halaman ini menjelaskan peran dari Identity and Access Management (IAM) yang merupakan kumpulan izin IAM.
Peran berisi serangkaian izin yang memungkinkan Anda melakukan tindakan tertentu pada Google Cloud resource. Agar izin tersedia untuk entity utama, termasuk pengguna, grup, dan akun layanan, Anda perlu memberikan peran kepada entity utama.
Sebelum memulai
- Memahami konsep dasar dari IAM.
Jenis peran
Ada tiga jenis peran di IAM:
- Peran dasar, yang memberikan akses luas ke resource Google Cloud .
- Peran bawaan, yang memberikan akses terperinci untuk layanan tertentu dan dikelola oleh Google Cloud.
- Peran khusus, yang memberikan akses terperinci berdasarkan daftar izin yang ditentukan pengguna.
Untuk menentukan apakah izin disertakan dalam peran dasar, bawaan, atau khusus, Anda dapat menggunakan salah satu dari metode berikut:
Lihat peran di konsol Google Cloud .
Jalankan perintah
gcloud iam roles describeDapatkan peran menggunakan metode REST API yang sesuai:
- Untuk peran yang telah ditetapkan, gunakan
roles.get(). - Untuk peran kustom level project, gunakan
projects.roles.get(). - Untuk peran khusus level organisasi, gunakan
organizations.roles.get().
- Untuk peran yang telah ditetapkan, gunakan
Khusus untuk peran dasar dan peran yang telah ditetapkan: Telusuri referensi izin untuk melihat apakah izin diberikan oleh peran tersebut.
Khusus untuk peran yang telah ditetapkan: Telusuri deskripsi peran yang telah ditetapkan untuk melihat izin yang disertakan oleh peran tersebut.
Untuk mendapatkan panduan tentang kapan harus menggunakan jenis peran tertentu, lihat Memilih jenis peran yang akan digunakan.
Komponen peran
Setiap peran memiliki komponen berikut:
- Judul: Nama yang dapat dibaca manusia untuk peran tersebut. Judul peran digunakan untuk mengidentifikasi peran di konsol Google Cloud .
Nama: ID untuk peran dalam salah satu format berikut ini:
- Peran yang telah ditetapkan:
roles/SERVICE.IDENTIFIER - Peran khusus level project:
projects/PROJECT_ID/roles/IDENTIFIER - Peran khusus level organisasi:
organizations/ORG_ID/roles/IDENTIFIER
Nama peran digunakan untuk mengidentifikasi peran di dalam kebijakan izin.
- Peran yang telah ditetapkan:
ID: ID unik untuk peran. Untuk peran dasar dan peran yang telah ditetapkan, memiliki ID yang sama dengan nama peran. Untuk peran khusus, ID adalah semuanya setelah
roles/dalam nama peran.Deskripsi: Deskripsi peran yang dapat dibaca manusia.
Tahap: Tahapan peran di dalam siklus proses peluncuran, seperti
ALPHA,BETA, atauGA. Untuk mempelajari lebih lanjut tentang tahap peluncuran, lihat Menguji dan men-deploy.Izin: Izin yang disertakan dalam peran. Izin memungkinkan akun utama melakukan tindakan tertentu pada resource Google Cloud . Saat Anda memberikan peran kepada akun utama, akun utama tersebut akan mendapatkan semua izin di dalam peran tersebut.
Izin memiliki format sebagai berikut:
SERVICE.RESOURCE.VERB
Sebagai contoh, izin
compute.instances.listmemungkinkan pengguna untuk mencantumkan instance Compute Engine yang dimilikinya, dancompute.instances.stopmemungkinkan pengguna menghentikan VM.Izin biasanya, tetapi tidak selalu, berkaitan 1:1 dengan metode REST. Artinya, setiap layanan Google Cloud memiliki izin terkait untuk setiap metode REST yang dimilikinya. Untuk memanggil metode, pemanggil membutuhkan izin terkait. Misalnya, untuk memanggil metode
projects.topics.publishPub/Sub API, Anda memerlukan izinpubsub.topics.publish.ETag: Sebuah ID untuk versi peran guna membantu mencegah update serentak menimpa satu sama lain. Peran dasar dan peran yang telah ditetapkan selalu memiliki
AA==ETag. ETag untuk peran khusus berubah setiap kali Anda memodifikasi peran tersebut.
Peran dasar
Peran dasar adalah peran yang sangat permisif yang memberikan akses luas ke resourceGoogle Cloud .
Peran dasar di IAM adalah Admin (roles/admin), Penulis
(roles/writer), dan Pembaca (roles/reader). IAM juga memiliki tiga
peran dasar lama yang ada sebelum pengenalan IAM:
Pemilik (roles/owner), Editor (roles/editor), dan Pelihat
(roles/viewer). Untuk mempelajari lebih lanjut peran ini, lihat Peran dasar
lama di halaman ini.
Tabel berikut merangkum izin yang diberikan oleh peran Admin, Penulis, dan Pembaca kepada prinsipal di semua layanan Google Cloud :
| Peran dasar | Izin |
|---|---|
Pembaca (roles/reader) |
Izin untuk tindakan hanya-baca yang tidak memengaruhi status, seperti melihat (tetapi tidak mengubah) resource atau data yang sudah ada. Untuk melihat daftar izin di dalam peran Pembaca, lihat detail peran di konsol Google Cloud : |
Penulis (roles/writer) |
Semua izin dalam peran Pembaca, ditambah izin untuk tindakan yang mengubah status, seperti mengubah resource yang sudah ada. Izin di dalam peran Penulis memungkinkan Anda membuat dan menghapus resource untuk sebagian besar Google Cloud layanan. Namun, peran Penulis tidak berisi izin untuk melakukan semua tindakan bagi semua layanan. Untuk mengetahui informasi selengkapnya tentang cara memeriksa apakah suatu peran memiliki izin yang Anda perlukan, lihat |