本頁列出備份、掛接及還原 Compute Engine 執行個體所需的角色和權限。
必要的角色
如要備份、掛接及還原執行個體,建議您將下列 IAM 角色授予備份/復原設備使用的服務帳戶。
如要取得備份、掛接及還原 Compute Engine 執行個體所需的權限,請要求管理員授予您專案的備份和災難復原 Compute Engine 操作者 (roles/backupdr.computeEngineOperator) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
如要使用自訂角色,請務必加入下節列出的所有權限。
精細權限
下表比較不同 Compute Engine 作業所需的細部權限。
| 權限 | 備份 | 支架 (現有) | 還原 / 掛接 (新) |
|---|---|---|---|
| Compute Engine | |||
compute.addresses.list |
是 | ||
compute.disks.create |
是 | 是 | |
compute.disks.createSnapshot |
是 | 是 | |
compute.disks.delete |
是 | 是 | |
compute.disks.get |
是 | 是 | 是 |
compute.disks.setLabels |
是 | ||
compute.disks.use |
是 | 是 | |
compute.diskTypes.get |
是 | 是 | |
compute.diskTypes.list |
是 | 是 | |
compute.firewalls.list |
是 | ||
compute.globalOperations.get |
是 | ||
compute.images.create |
是 | 是 | |
compute.images.delete |
是 | 是 | |
compute.images.get |
是 | 是 | |
compute.images.useReadOnly |
是 | 是 | |
compute.instances.attachDisk |
是 | 是 | |
compute.instances.create |
是 | 是 | |
compute.instances.delete |
是 | 是 | |
compute.instances.detachDisk |
是 | 是 | |
compute.instances.get |
是 | 是 | |
compute.instances.list |
是 | 是 | 是 |
compute.instances.setLabels |
是 | 是 | |
compute.instances.setMetadata |
是 | 是 | |
compute.instances.setServiceAccount |
是 | ||
compute.instances.setTags |
是 | ||
compute.instances.start |
是 | ||
compute.instances.stop |
是 | ||
compute.machineTypes.get |
是 | ||
compute.machineTypes.list |
是 | ||
compute.networks.list |
是 | ||
compute.nodeGroups.get |
是 | ||
compute.nodeGroups.list |
是 | ||
compute.nodeTemplates.get |
是 | ||
compute.projects.get |
是 | ||
compute.regions.get |
是 | 是 | 是 |
compute.regions.list |
是 | ||
compute.regionOperations.get |
是 | 是 | 是 |
compute.snapshots.create |
是 | 是 | |
compute.snapshots.delete |
是 | ||
compute.snapshots.get |
是 | 是 | |
compute.snapshots.setLabels |
是 | 是 | |
compute.snapshots.useReadOnly |
是 | 是 | |
compute.subnetworks.list |
是 | ||
compute.subnetworks.use |
是 | ||
compute.subnetworks.useExternalIp |
是 | ||
compute.zoneOperations.get |
是 | 是 | |
compute.zones.list |
是 | 是 | 是 |
| IAM | |||
iam.serviceAccounts.actAs |
是 | 是 | 是 |
iam.serviceAccounts.get |
是 | 是 | 是 |
iam.serviceAccounts.list |
是 | 是 | 是 |
| Resource Manager | |||
resourcemanager.projects.get |
是 | 是 | 是 |
resourcemanager.projects.list |
是 |
CMEK 權限
如果來源磁碟使用客戶自行管理的加密金鑰 (CMEK),Compute Engine 服務代理需要來源專案中金鑰的 roles/cloudkms.cryptoKeyEncrypterDecrypter 角色。
如要授予這項權限,請按照下列步驟操作:
- 前往 Google Cloud 控制台的「IAM」頁面,然後選取目標專案。 前往「IAM」頁面
- 選取「包含 Google 提供的角色授予項目」。
- 找出「Compute Engine Service Agent」服務帳戶,並複製其電子郵件地址 (主體)。
- 切換至 KMS 金鑰所在的來源專案。
- 按一下「授予存取權」,然後貼上服務帳戶電子郵件地址。
- 選取「Cloud KMS CryptoKey Encrypter/Decrypter」(Cloud KMS CryptoKey 加密者/解密者) 角色,然後按一下「Save」(儲存)。
相關資訊
- 備份/復原設備需要雲端憑證
- 探索及保護 Compute Engine 執行個體
- 掛接 Compute Engine 執行個體的備份
- 還原 Compute Engine 執行個體
- 匯入永久磁碟快照映像檔