Autorisations et contrôle des accès à Cloud Billing

Cet article décrit les rôles et les autorisations d'accès pour les comptes de facturation Cloud.

Un compte de facturation Cloud est configuré dans Google Cloud et comptabilise et calcule les coûts liés à votre utilisation des ressources et des services dans Google Cloud, Google Maps Platform, Firebase et Google AI Studio. Le compte de facturation Cloud définit qui paie les coûts d'utilisation, puis les achemine vers un compte de paiement Google associé pour payer votre facture.

Les autorisations d'accès pour Cloud Billing et les paiements Google sont configurées dans deux systèmes différents selon le type d'accès que vous souhaitez accorder.

  • Les rôles IAM Cloud Billing vous permettent de contrôler les utilisateurs qui disposent d'autorisations d'administration et d'affichage des coûts pour des ressources spécifiques en définissant des stratégies Identity and Access Management (IAM) sur les ressources. Certaines autorisations de compte Cloud Billing accordent également l'accès au profil de paiement Google de l'organisation associé pour afficher les informations de paiement, modifier les modes de paiement et les paramètres du profil de paiement, et effectuer des paiements manuels.
  • Dans le centre de paiement Google, vous pouvez ajouter des utilisateurs à tout profil Organisation de paiement Google que vous gérez et leur accorder différents niveaux d'accès à vos utilisateurs de paiement, en fonction de ce qu'ils doivent faire. Vous pouvez également configurer les préférences de messagerie des utilisateurs afin qu'ils reçoivent des e-mails concernant la facturation et les paiements.
Autorisations Cloud Billing Paramètres de paiement Google et autorisations
Les autorisations d'accès à un compte de facturation Cloud sont gérées à l'aide des rôles IAM. Certaines autorisations de compte de facturation Cloud accordent également l'accès au profil de paiement Google associé pour afficher les informations de paiement, modifier les modes de paiement et les paramètres du profil de paiement, et effectuer un paiement manuel. Les autorisations de compte de facturation peuvent être configurées pour permettre aux utilisateurs d'effectuer les tâches suivantes :
  • Ouvrir, fermer et modifier un compte de facturation Cloud
  • Afficher les rapports et les données de coût
  • Afficher les informations et les documents de paiement (tels que les factures et les relevés)
  • Ajouter et modifier des modes de paiement (mais pas les supprimer)
  • Modifier le profil de paiement et les paramètres du compte
  • Effectuer un paiement manuel
  • Analyser et acheter des remises sur engagement d'utilisation
  • Activer et gérer l'exportation des données de facturation
  • En configurant des budgets et des alertes.
  • Gérer la facturation par projet
  • Gérer les autorisations des utilisateurs pour la facturation
  • Contacter l'assistance pour la facturation
Les autorisations d'accès à un profil de paiement Google sont gérées dans les paramètres de paiement Google. Les autorisations de paiement Google peuvent être configurées pour permettre aux utilisateurs d'effectuer les opérations suivantes :
  • Mettre à jour les informations du profil de paiement, y compris les adresses postales
  • Ajouter, modifier et supprimer des modes de paiement
  • Mettre à jour les modes de paiement principal et secondaire attribués à chaque compte de paiement
  • Gérer les utilisateurs du profil de paiement, y compris leurs coordonnées, leurs préférences relatives de messagerie et leurs autorisations

Avec les autorisations de paiement Google, les utilisateurs peuvent accéder aux profils et aux comptes de paiement et les gérer directement dans le centre de paiement Google, sans avoir besoin d'autorisations distinctes sur le compte de facturation Cloud.

Pour gérer entièrement votre profil de paiement et vos comptes de paiement depuis la console Cloud Billing, les utilisateurs ont besoin d'autorisations Cloud Billing et d'autorisations de paiement Google. Par exemple, un utilisateur disposant du rôle Lecteur de compte de facturation sur le compte de facturation Cloud et attribué en tant qu' administrateur avec toutes les autorisations sur le profil de paiement Google associé pourra gérer entièrement le profil et les comptes de paiement Google directement depuis la console Cloud Billing.

Accès à Cloud Billing

Pour accorder ou limiter l'accès à Cloud Billing, vous pouvez définir une stratégie IAM au niveau de l'organisation, au niveau du compte de facturation Cloud ou au niveau du projet. Google Cloud Les ressources héritent des stratégies IAM de leur nœud parent, ce qui signifie que vous pouvez définir une stratégie au niveau de l'organisation pour l'appliquer à tous les comptes de facturation Cloud, projets et ressources de l' organisation.

Vous pouvez contrôler les droits d'affichage à différents niveaux pour différents utilisateurs ou différents rôles. Il vous faut pour cela définir des autorisations d'accès au niveau du compte de facturation Cloud ou du projet.

Pour autoriser un utilisateur à afficher les coûts de tous les projets d'un compte de facturation Cloud, vous devez lui attribuer l'autorisation d'afficher les coûts d'un compte de facturation Cloud (billing.accounts.getSpendingInformation). Pour autoriser un utilisateur à afficher les coûts d'un projet donné, vous devez lui attribuer l'autorisation d'afficher des projets spécifiques (billing.resourceCosts.get).

Présentation des rôles Cloud Billing dans IAM

Vous n'accordez pas directement des autorisations aux utilisateurs, mais vous leur attribuez des rôles auxquels sont associées une ou plusieurs autorisations.

Vous pouvez attribuer un ou plusieurs rôles au même utilisateur ou à la même ressource.

Les rôles IAM Cloud Billing prédéfinis suivants vous permettent d'utiliser le contrôle des accès afin d'appliquer la séparation des tâches :

Rôle Objectif Niveau Cas d'utilisation
Créateur de compte de facturation
(roles/billing.creator)
Permet de créer de nouveaux comptes de facturation en libre-service. Organisation Utilisez ce rôle pour la configuration initiale de la facturation ou pour autoriser la création de comptes de facturation supplémentaires.
Les utilisateurs doivent disposer de ce rôle pour s'inscrire à Google Cloud avec une carte de crédit utilisant leur identité d'entreprise.
Conseil : N'accordez ce rôle qu'à un nombre restreint d'utilisateurs pour empêcher la prolifération de dépenses cloud non suivies au sein de votre organisation.
Administrateur de compte de facturation
(roles/billing.admin)
Permet de gérer des comptes de facturation (sans les créer). Organisation ou compte de facturation Il s'agit d'un rôle de propriétaire pour un compte de facturation. Les administrateurs peuvent ajouter et modifier des modes de paiement, mettre à jour les informations du profil de paiement, y compris les adresses postales, configurer les exportations de facturation, afficher des informations sur les coûts, effectuer un paiement manuel, associer et dissocier des projets, et gérer d'autres rôles d'utilisateur sur le compte de facturation. Par défaut, la personne qui crée le compte de facturation Cloud détient le rôle Administrateur de compte de facturation sur ce compte.
Gestionnaire des coûts du compte de facturation
(roles/billing.costsManager)
Gérez les budgets, et affichez et exportez les informations sur les coûts des comptes de facturation (mais pas les informations tarifaires) Organisation ou compte de facturation Créez, modifiez et supprimez des budgets, consultez les informations sur les coûts et les transactions de compte de facturation et gérez l'exportation des données de coût de facturation vers BigQuery. Ne confère pas le droit d'exporter les données de tarification ni d'afficher les tarifs personnalisés de la page Tarifs. N'autorise pas l' association ni la dissociation de projets, ni la gestion des propriétés du compte de facturation.
Lecteur de compte de facturation
(roles/billing.viewer)
Permet d'afficher des transactions et des informations sur les coûts des comptes de facturation. Organisation ou compte de facturation L'accès "Lecteur de compte de facturation" est généralement accordé aux équipes chargées des finances. Il donne accès en lecture aux informations sur les coûts et les paiements, mais ne confère pas le droit d'associer ou de dissocier des projets, ni de gérer les propriétés du compte de facturation.
Gestionnaire des coûts de facturation du projet
(roles/billing.projectCostsManager)
Permet d'afficher les informations sur les coûts du compte de facturation limitées aux projets. Organisation ou compte de facturation Lorsqu'il est associé à des autorisations d'affichage des coûts sur les projets, le rôle Gestionnaire des coûts de facturation du projet permet d'accéder aux informations de facturation limitées aux projets pour lesquels l'utilisateur a accès aux coûts. Les informations de facturation limitées aux projets incluent l'accès aux rapports, au hub FinOps, aux budgets et alertes, ainsi qu'aux anomalies.
Utilisateur de compte de facturation
(roles/billing.user)
Permet d'associer des projets aux comptes de facturation. Organisation ou compte de facturation Les autorisations accordées à ce rôle sont très limitées. Vous pouvez donc l'attribuer librement. Lorsqu'ils sont associés à Créateur de projet, les deux rôles permettent à un utilisateur de créer des projets associés au compte de facturation sur lequel le rôle d'utilisateur de compte de facturation est attribué. Ou, lorsqu'ils sont associés au rôle de gestionnaire de la facturation du projet, les deux rôles permettent d'associer et de dissocier des projets du compte de facturation sur lequel le rôle d'utilisateur de compte de facturation est attribué.
Gestionnaire de la facturation du projet
(roles/billing.projectManager)
Permet d'associer et de dissocier le projet d'un compte de facturation.