Google Cloud ofrece Gestión de Identidades y Accesos (IAM), que te permite dar un acceso más granular a recursos Google Cloud específicos y evitar el acceso no deseado a otros recursos. IAM te permite adoptar el principio de seguridad de mínimos accesos, de forma que solo concedas el acceso necesario a tus recursos.
La gestión de identidades y accesos te permite controlar quién (usuarios) tiene qué acceso (roles) a qué recursos definiendo políticas de permiso. Las políticas de permiso conceden roles específicos a un usuario, lo que le otorga determinados permisos.
En esta página se explican los roles de gestión de identidades y accesos (IAM) disponibles en el recurso de organización y cómo crear y gestionar políticas de permisos para recursos de organización mediante la API Cloud Resource Manager. Para obtener más información, consulta Gestionar el acceso a proyectos, carpetas y organizaciones.
Permisos y roles
Para controlar el acceso a los recursos, Google Cloud requiere que las cuentas que realicen solicitudes de API tengan los roles de gestión de identidades y accesos adecuados. Los roles de gestión de identidades y accesos incluyen permisos que permiten a los usuarios realizar acciones específicas enGoogle Cloud recursos. Por ejemplo, el permiso resourcemanager.organizations.get permite a un usuario obtener detalles sobre el recurso de su organización.
No se conceden permisos directamente a los usuarios, sino que se les asignan roles, que incluyen uno o varios permisos.
Puedes designar una o más funciones en el mismo recurso.
Usar roles predefinidos
En la siguiente tabla se indican los roles que puede asignar para acceder a las propiedades de un recurso de organización, la descripción de lo que hace el rol y los permisos incluidos en ese rol.
.| Rol | Permisos |
|---|---|
Administrador de la organización( Permiso para gestionar políticas de gestión de identidades y accesos, y ver políticas de organización para organizaciones, carpetas y proyectos. Recursos de nivel más bajo en los que puedes asignar este rol:
|
|
Lector de organización( Proporciona acceso para ver una organización. Recursos de nivel más bajo en los que puedes asignar este rol:
|
|
Administrador de políticas de organización( Proporciona acceso para definir las restricciones que una organización quiere aplicar a la configuración de los recursos en la nube mediante la definición de políticas de la organización. Recursos de nivel más bajo en los que puedes asignar este rol:
|
|
Navegador( Acceso de lectura para consultar la jerarquía de un proyecto, incluida la carpeta, la organización y la política de permisos. Este rol no incluye el permiso para ver los recursos del proyecto. Recursos de nivel más bajo en los que puedes asignar este rol:
|
|
Crear roles personalizados
Además de los roles predefinidos que se describen en este tema, también puedes crear roles personalizados, que son conjuntos de permisos que puedes adaptar a tus necesidades. Cuando crees un rol personalizado para usarlo con Resource Manager, ten en cuenta lo siguiente:- Los permisos de lista y de obtención, como
resourcemanager.projects.get/list, siempre deben concederse en pareja. - Si tu rol personalizado incluye los permisos
folders.listy