Controle de acesso com o IAM

Nesta página, explicamos como configurar o controle de acesso para os serviços de suporte do Cloud Customer Care.

Antes de começar

O que é o gerenciamento de identidade e acesso (IAM)

OGoogle Cloud oferece o IAM, que permite conceder acesso mais granular a recursos específicos doGoogle Cloud e impede o acesso indesejado a outros recursos. Com o IAM, é possível adotar o princípio de segurança de privilégio mínimo para conceder apenas o acesso necessário aos recursos.

Por meio da definição de políticas do IAM, você pode controlar quem (identidade) tem qual acesso (papéis) a qual recurso. As políticas do IAM concedem papéis específicos a um principal, dando ao principal as permissões específicas. Por exemplo, para um determinado recurso, como um projeto, é possível atribuir o papel de Leitor de suporte técnico (roles/cloudsupport.techSupportViewer) a uma Conta do Google. Com essa conta, é possível visualizar casos de suporte no projeto, mas gerenciar casos de suporte não é.

Considerações sobre o acesso

Se você fez a transição do suporte Silver, Gold ou Platinum, lembre-se de que as consultas ao suporte não poderão mais ser acessadas pela Google Cloud Central de suporte (GCSC). Depois de ativar o suporte Standard, Enhanced ou Premium, você pode gerenciar o acesso a casos transferidos concedendo papéis do IAM a usuários, grupos ou domínios.

Casos no nível da organização

Os casos de atendimento ao cliente podem ser criados em organizações ou projetos.

Para gerenciar casos no nível da organização, o usuário precisa ter a permissão resourcemanager.organizations.get no nível da organização. Caso contrário, não será possível selecionar a organização no console Google Cloud .

A maneira mais simples de conceder essa permissão é atribuir ao usuário a função roles/resourcemanager.organizationViewer na organização. Esse papel concede apenas a permissão resourcemanager.organizations.get.

OBSERVAÇÃO: conceder a um usuário o papel Organization Viewer não é o mesmo que conceder a um usuário o papel Viewer no nível da organização. Esse é um ponto comum de confusão. A função Organization Viewer não dá ao usuário acesso para visualizar recursos na organização. Ela apenas permite que o usuário veja que a organização existe.

Além disso, o usuário precisa ter as permissões relevantes do IAM de suporte técnico, que são descritas nas seções a seguir.

Papéis de IAM do Customer Care

Com o IAM, cada usuário de suporte precisa ter as permissões apropriadas para visualizar e gerenciar casos e usuários. Os usuários recebem essas permissões quando você as adiciona a um papel do IAM, a um grupo que pertence a um papel ou a um domínio atribuído a um papel.

A tabela a seguir lista os papéis do IAM disponíveis para os usuários do Cloud Customer Care, as permissões associadas a quais recursos e o nível de recurso mais baixo em que as permissões podem ser aplicadas.

Role Permissions

(roles/cloudsupport.admin)

Allows management of a support account without giving access to support cases. See the Cloud Support documentation for more information.

Lowest-level resources where you can grant this role:

  • Organization

cloudsupport.accounts.*

  • cloudsupport.accounts.create
  • cloudsupport.accounts.delete
  • cloudsupport.accounts.get
  • cloudsupport.accounts.getIamPolicy
  • cloudsupport.accounts.getUserRoles
  • cloudsupport.accounts.list
  • cloudsupport.accounts.purchase
  • cloudsupport.accounts.setIamPolicy
  • cloudsupport.accounts.update
  • cloudsupport.accounts.updateUserRoles

cloudsupport.operations.get

cloudsupport.properties.get

resourcemanager.organizations.get

(roles/cloudsupport.viewer)

Read-only access to details of a support account. This does not allow viewing cases. See the Cloud Support documentation for more information.

Lowest-level resources where you can grant this role:

  • Organization

cloudsupport.accounts.get

cloudsupport.accounts.getUserRoles

cloudsupport.accounts.list

cloudsupport.properties.get

(roles/cloudsupport.advisorySupportEditor)

Full read-write access to advisory support cases applicable for GCP Customer Care.

cloudasset.assets.searchAllResources

cloudsupport.properties.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudsupport.advisorySupportViewer)

Read-only access to advisory support cases applicable for GCP Customer Care.

cloudsupport.properties.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudsupport.supportSubscriptionEditor)

Full read-write access to support event subscriptions.

resourcemanager.organizations.get

(roles/cloudsupport.supportSubscriptionViewer)

Read-only access to support event subscriptions.

resourcemanager.organizations.get

(roles/cloudsupport.techSupportEditor)

Full read-write access to technical support cases (applicable for GCP Customer Care and Maps support). See the Cloud Support documentation for more information.

billing.resourceAssociations.list

cloudasset.assets.searchAllResources

cloudsupport.properties.get

cloudsupport.techCases.*

  • cloudsupport.techCases.create
  • cloudsupport.techCases.escalate
  • cloudsupport.techCases.get
  • cloudsupport.techCases.list
  • cloudsupport.techCases.update

resourcemanager.projects.get

resourcemanager.projects.list

(roles/cloudsupport.techSupportViewer)

Read-only access to technical support cases (applicable for GCP Customer Care and Maps support). See the Cloud Support documentation for more information.

cloudsupport.properties.get

cloudsupport.techCases.get

cloudsupport.techCases.list

resourcemanager.projects.get