Control de acceso y permisos de Facturación de Cloud

En este documento, se describen los roles y permisos de acceso para las cuentas de Facturación de Cloud.

Una cuenta de Facturación de Cloud se configura en Google Cloud y acumula y calcula los costos de tu uso de recursos y servicios en Google Cloud, Google Maps Platform, Firebase y Google AI Studio. La cuenta de Facturación de Cloud define quién paga los costos de uso y, luego, los enruta a una cuenta de pagos de Google vinculada para pagar tu factura.

Los permisos de acceso para la Facturación de Cloud y pagos mediante Google se configuran en dos sistemas diferentes según el tipo de acceso que desees proporcionar.

  • Los roles de IAM de Facturación de Cloud te permiten controlar qué usuarios tienen permisos administrativos y de visualización de costos para recursos específicos mediante el establecimiento de políticas de Identity and Access Management (IAM) en los recursos. Ciertos permisos de la cuenta de Facturación de Cloud también otorgan acceso al perfil de pagos de Google de la organización asociado para ver los detalles de pago, editar las formas de pago y la configuración del perfil de pagos, y realizar pagos manuales.
  • En el centro de pagos de Google, puedes agregar usuarios a cualquier perfil de organización de pagos de Google que administres y otorgar diferentes niveles de acceso a los usuarios de pagos, según lo que deban hacer. También puedes configurar las preferencias de correo electrónico del usuario para recibir correos electrónicos de facturación y pagos
Permisos de Facturación de Cloud Configuración y permisos de los pagos de Google
Los permisos de acceso a una cuenta de Facturación de Cloud se administran con roles de IAM. Ciertos permisos de la cuenta de Facturación de Cloud también otorgan acceso al perfil de pagos de Google asociado para ver los detalles de pago, editar las formas de pago y la configuración del perfil de pagos, y realizar un pago manual. Los permisos de la cuenta de facturación se pueden configurar para permitir a los usuarios completar las siguientes tareas:
  • Abrir, cerrar y modificar una cuenta de Facturación de Cloud
  • Ver informes y datos de costos
  • Ver detalles de pagos y documentos (como facturas y resúmenes)
  • Agregar y editar formas de pago (pero no quitarlas)
  • Editar el perfil de pagos y la configuración de la cuenta
  • Realizar un pago manual
  • Analizar y comprar descuentos por compromiso de uso (CUD)
  • Habilitar y administrar la exportación de datos de facturación
  • Configuraría presupuestos y alertas.
  • Administrar la facturación por proyecto
  • Administrar los permisos de usuarios para la facturación
  • Comunicarse con el equipo de asistencia de facturación
Los permisos de acceso a un perfil de pagos de Google se administran en Configuración de pagos mediante Google. Se pueden configurar los permisos de pagos mediante Google para permitir que los usuarios hagan lo siguiente:
  • Actualizar la información del perfil de pagos, incluidas las direcciones de correo postal.
  • Agregar, editar y quitar formas de pago
  • Actualizar las formas de pago principales y alternativas asignadas a cada cuenta de pagos
  • Administrar los usuarios de pagos, incluidos los detalles de contacto, preferencias de correo electrónico y permisos del usuario.

Con los permisos de pagos mediante Google, los usuarios pueden acceder a los perfiles y las cuentas de pagos y administrarlos directamente en el centro de pagos mediante Google, sin necesidad de permisos independientes en la cuenta de Facturación de Cloud.

Para administrar por completo tu perfil de pagos y tus cuentas de pagos desde la Consola de Facturación de Cloud, los usuarios necesitan permisos de Facturación de Cloud y permisos de pagos mediante Google. Por ejemplo, un usuario con el rol de Visualizador de cuentas de facturación en la cuenta de Facturación de Cloud y asignado como administrador con todos los permisos en el perfil de pagos mediante Google asociado podrá administrar por completo el perfil y las cuentas de pagos de Google directamente desde la Consola de Facturación de Cloud.

Acceso a la Facturación de Cloud

Para otorgar o limitar el acceso a la Facturación de Cloud, puedes establecer una política de IAM a nivel de la organización, de la cuenta de Facturación de Cloud o del proyecto nivel. Google Cloud Los recursos heredan las políticas de IAM de su nodo superior, lo que significa que puedes establecer una política a nivel de la organización para aplicarla a todas las cuentas de Facturación de Cloud, los proyectos y los recursos de la organización.

Puedes controlar los permisos de visualización en diferentes niveles para diferentes usuarios o funciones si estableces permisos de acceso en la cuenta de facturación de Cloud o a nivel del proyecto.

Si quieres otorgar permiso a un usuario para ver los costos de todos los proyectos con una cuenta de facturación de Cloud, otórgale permiso para ver los costos de una cuenta de facturación de Cloud (billing.accounts.getSpendingInformation). Si deseas otorgar permiso a un usuario para ver los costos de un proyecto específico, otórgale permisos de visualización en proyectos individuales (billing.resourceCosts.get).

Descripción general de las funciones de Facturación de Cloud en IAM

No se les otorgan permisos a los usuarios directamente, sino funciones, que incluyen uno o más permisos.

Se pueden otorgar uno o más roles al mismo usuario o en el mismo recurso.

Las siguientes funciones predefinidas de IAM de la Facturación de Cloud te permiten usar el control de acceso para aplicar la separación de obligaciones:

Rol Objetivo Nivel Caso de uso
Creador de cuentas de facturación
(roles/billing.creator)
Crear cuentas nuevas de facturación con pago automático (en línea). Organización Usa esta función para configurar la facturación inicial o permitir la creación de cuentas de facturación adicionales.
Los usuarios deben contar con esta función para registrarse en Google Cloud con una tarjeta de crédito con su identidad corporativa.
Sugerencia: Minimiza la cantidad de usuarios que cuentan con esta función para ayudar a prevenir la proliferación de los gastos de la nube sin seguimiento en tu organización.
Administrador de cuentas de facturación
(roles/billing.admin)
Administrar cuentas de facturación (pero no crearlas). Organización o cuenta de facturación. Este es un rol de propietario para una cuenta de facturación. Los administradores pueden agregar y editar formas de pago, actualizar la información del perfil de pagos, incluidas las direcciones de correo postal, configurar la exportación de la facturación, visualizar la información de costos, realizar un pago manual, vincular y desvincular proyectos, y administrar otras funciones de usuarios de cuentas de facturación. De forma predeterminada, la persona que crea la cuenta de facturación de Cloud es un administrador de cuentas de facturación de esa cuenta de facturación de Cloud.
Administrador de costos de la cuenta de facturación
(roles/billing.costsManager)
Administrar presupuestos y visualizar y exportar información de costos de las cuentas de facturación (pero no información de precios) Organización o cuenta de facturación. Crea, edita y borra presupuestos, visualiza la información de los costos y las transacciones de la cuenta de facturación y administra la exportación de los datos de costos de facturación a BigQuery. No confiere el derecho de exportar datos de precios ni de ver los precios personalizados en la página Precios. Tampoco permite la vinculación o desvinculación de proyectos ni la administración de las propiedades de la cuenta de facturación.
Visualizador de cuentas de facturación
(roles/billing.viewer)
Permite ver las transacciones y la información de los costos de las cuentas de facturación. Organización o cuenta de facturación. El acceso de Visualizador de cuentas de facturación suele otorgarse a equipos de finanzas. Proporciona acceso de lectura a la información de pago y costos, pero no da derecho a vincular ni desvincular proyectos, ni a administrar de algún otro modo las propiedades de la cuenta de facturación.
Administrador de costos de facturación del proyecto
(roles/billing.projectCostsManager)
Permite ver la información de los costos de las cuentas de facturación con alcance para los proyectos. Organización o cuenta de facturación. Cuando se otorga junto con permisos de visualización de costos en proyectos, el Administrador de costos de facturación del proyecto proporciona acceso a la información de facturación con alcance para los proyectos a los que el usuario tiene acceso a los costos. Los datos de facturación con alcance para los proyectos incluyen el acceso a Informes, el centro de FinOps, Presupuestos y alertas, y Anomalías.
Usuario de cuenta de facturación
(roles/billing.user)
Vincular proyectos a las cuentas de facturación. Organización o cuenta de facturación. Este rol tiene permisos muy restringidos, por lo que puedes otorgarlo en forma amplia. Cuando se otorga en combinación con Creador de proyectos, los dos roles permiten a los usuarios crear proyectos nuevos vinculados con la cuenta de facturación en la que se otorga el rol de Usuario de la cuenta de facturación. O bien, cuando se otorga en combinación con el rol de Administrador de facturación del proyecto, los dos roles permiten a los usuarios vincular y desvincular proyectos en la cuenta de facturación en la que se otorga el rol de Usuario de cuentas de facturación.
Administrador de facturación del proyecto
(roles/billing.projectManager)
Vincular y desvincular el proyecto a una cuenta de facturación. Organización, carpeta o proyecto. Cuando se otorga en combinación con el rol de Usuario de cuentas de facturación, el rol de Administrador de facturación del proyecto permite a los usuarios adjuntar el proyecto a la cuenta de facturación, pero no otorga ningún derecho sobre los recursos. Los Propietarios del proyecto pueden usar este rol a fin de permitir que otra persona administre la facturación para el proyecto sin otorgarle el acceso a los recursos.

En la siguiente tabla se enumeran los detalles de las funciones de facturación predefinidas de IAM, incluidos los permisos agrupados en cada función.

Role Permissions

(roles/billing.admin)

Provides access to see and manage all aspects of billing accounts.

Lowest-level resources where you can grant this role:

  • Billing Account

billing.accounts.close

billing.accounts.get

billing.accounts.getCarbonInformation

billing.accounts.getIamPolicy

billing.accounts.getPaymentInfo

billing.accounts.getPricing

billing.accounts.getSpendingInformation

billing.accounts.getUsageExportSpec

billing.accounts.list

billing.accounts.move

billing.accounts.redeemPromotion

billing.accounts.removeFromOrganization

billing.accounts.reopen

billing.accounts.setIamPolicy

billing.accounts.update

billing.accounts.updatePaymentInfo

billing.accounts.updateUsageExportSpec

billing.anomalies.*

  • billing.anomalies.get
  • billing.anomalies.list
  • billing.anomalies.submitFeedback