Peran dan izin

Halaman ini menjelaskan peran dari Identity and Access Management (IAM) yang merupakan kumpulan izin IAM.

Peran berisi serangkaian izin yang memungkinkan Anda melakukan tindakan tertentu pada Google Cloud resource. Agar izin tersedia untuk entity utama, termasuk pengguna, grup, dan akun layanan, Anda perlu memberikan peran kepada entity utama.

Sebelum memulai

Jenis peran

Ada tiga jenis peran di IAM:

  • Peran dasar, yang memberikan akses luas ke resource Google Cloud .
  • Peran bawaan, yang memberikan akses terperinci untuk layanan tertentu dan dikelola oleh Google Cloud.
  • Peran khusus, yang memberikan akses terperinci berdasarkan daftar izin yang ditentukan pengguna.

Untuk menentukan apakah izin disertakan dalam peran dasar, bawaan, atau khusus, Anda dapat menggunakan salah satu dari metode berikut:

Untuk mendapatkan panduan tentang kapan harus menggunakan jenis peran tertentu, lihat Memilih jenis peran yang akan digunakan.

Komponen peran

Setiap peran memiliki komponen berikut:

  • Judul: Nama yang dapat dibaca manusia untuk peran tersebut. Judul peran digunakan untuk mengidentifikasi peran di konsol Google Cloud .
  • Nama: ID untuk peran dalam salah satu format berikut ini:

    • Peran yang telah ditetapkan: roles/SERVICE.IDENTIFIER
    • Peran khusus level project: projects/PROJECT_ID/roles/IDENTIFIER
    • Peran khusus level organisasi: organizations/ORG_ID/roles/IDENTIFIER

    Nama peran digunakan untuk mengidentifikasi peran di dalam kebijakan izin.

  • ID: ID unik untuk peran. Untuk peran dasar dan peran yang telah ditetapkan, memiliki ID yang sama dengan nama peran. Untuk peran khusus, ID adalah semuanya setelah roles/ dalam nama peran.

  • Deskripsi: Deskripsi peran yang dapat dibaca manusia.

  • Tahap: Tahapan peran di dalam siklus proses peluncuran, seperti ALPHA, BETA, atau GA. Untuk mempelajari lebih lanjut tentang tahap peluncuran, lihat Menguji dan men-deploy.

  • Izin: Izin yang disertakan dalam peran. Izin memungkinkan akun utama melakukan tindakan tertentu pada resource Google Cloud . Saat Anda memberikan peran kepada akun utama, akun utama tersebut akan mendapatkan semua izin di dalam peran tersebut.

    Izin memiliki format sebagai berikut:

    SERVICE.RESOURCE.VERB
    

    Sebagai contoh, izin compute.instances.list memungkinkan pengguna untuk mencantumkan instance Compute Engine yang dimilikinya, dan compute.instances.stop memungkinkan pengguna menghentikan VM.

    Izin biasanya, tetapi tidak selalu, berkaitan 1:1 dengan metode REST. Artinya, setiap layanan Google Cloud memiliki izin terkait untuk setiap metode REST yang dimilikinya. Untuk memanggil metode, pemanggil membutuhkan izin terkait. Misalnya, untuk memanggil metode projects.topics.publish Pub/Sub API, Anda memerlukan izin pubsub.topics.publish.

  • ETag: Sebuah ID untuk versi peran guna membantu mencegah update serentak menimpa satu sama lain. Peran dasar dan peran yang telah ditetapkan selalu memiliki AA== ETag. ETag untuk peran khusus berubah setiap kali Anda memodifikasi peran tersebut.

Peran dasar

Peran dasar adalah peran yang sangat permisif yang memberikan akses luas ke resourceGoogle Cloud .

Peran dasar di IAM adalah Admin (roles/admin), Penulis (roles/writer), dan Pembaca (roles/reader). IAM juga memiliki tiga peran dasar lama yang ada sebelum pengenalan IAM: Pemilik (roles/owner), Editor (roles/editor), dan Pelihat (roles/viewer). Untuk mempelajari lebih lanjut peran ini, lihat Peran dasar lama di halaman ini.

Tabel berikut merangkum izin yang diberikan oleh peran Admin, Penulis, dan Pembaca kepada prinsipal di semua layanan Google Cloud :

Peran dasar Izin
Pembaca (roles/reader)

Izin untuk tindakan hanya-baca yang tidak memengaruhi status, seperti melihat (tetapi tidak mengubah) resource atau data yang sudah ada.

Untuk melihat daftar izin di dalam peran Pembaca, lihat detail peran di konsol Google Cloud :

Buka peran Pembaca

Penulis (roles/writer)

Semua izin dalam peran Pembaca, ditambah izin untuk tindakan yang mengubah status, seperti mengubah resource yang sudah ada.

Izin di dalam peran Penulis memungkinkan Anda membuat dan menghapus resource untuk sebagian besar Google Cloud layanan. Namun, peran Penulis tidak berisi izin untuk melakukan semua tindakan bagi semua layanan. Untuk mengetahui informasi selengkapnya tentang cara memeriksa apakah suatu peran memiliki izin yang Anda perlukan, lihat