IAM permissions change log

This page describes changes to the public Identity and Access Management (IAM) permissions for all Generally Available (GA) and Preview services on Google Cloud. This change log can help you maintain and troubleshoot your custom roles.

When a permission is added, IAM does not automatically add the permission to your custom roles.

You can see the latest product updates for all of Google Cloud on the Google Cloud page, browse and filter all release notes in the Google Cloud console, or programmatically access release notes in BigQuery.

To get the latest product updates delivered to you, add the URL of this page to your feed reader, or add the feed URL directly.

IAM changes for the week of 2026-09-15

Service Description
Gemini Enterprise Agent Platform

The following permissions have been added to the Agent Platform Administrator role (roles/aiplatform.admin):

aiplatform.notebookRuntimeTemplates.setDefault

Gemini Enterprise Agent Platform

The following permissions have been added to the Colab Enterprise Admin role (roles/aiplatform.colabEnterpriseAdmin):

aiplatform.notebookRuntimeTemplates.setDefault

Gemini Enterprise Agent Platform

The following permissions have been added to the Notebook Runtime Admin role (roles/aiplatform.notebookRuntimeAdmin):

aiplatform.notebookRuntimeTemplates.setDefault

Gemini Enterprise Agent Platform

The following permissions have been added to the Vertex AI Service Agent role (roles/aiplatform.serviceAgent):

agentregistry.agents.get
agentregistry.agents.list
agentregistry.endpoints.get
agentregistry.endpoints.list
agentregistry.mcpServers.get
agentregistry.mcpServers.list

BigQuery

The following permissions have been added to the BigQuery Studio Admin role (roles/bigquery.studioAdmin):

aiplatform.notebookRuntimeTemplates.setDefault

Google Security Operations

The following permissions have been added to the Chronicle API Restricted Data Access Viewer role (roles/chronicle.restrictedDataAccessViewer):

chronicle.environmentGroups.get
chronicle.integrations.get
chronicle.legacySoarAdvancedReports.get
chronicle.legacySoarUsers.get
chronicle.moduleSettings.rebranding
chronicle.moduleSettingsProperties.get
chronicle.socRoles.get
chronicle.userLocalizations.get
chronicle.userNotifications.get

Firebase Cloud Messaging

The Firebase Cloud Messaging Service Editor role (roles/cloudmessaging.editor) has reached General Availability (GA).

Cloud Tasks

The Cloud Tasks Admin role (roles/cloudtasks.admin) has reached General Availability (GA).

Cloud Tasks

The Cloud Tasks Editor role (roles/cloudtasks.editor) has reached General Availability (GA).

Cloud Tasks

The Cloud Tasks Queue Admin role (roles/cloudtasks.queueAdmin) has reached General Availability (GA).

Cloud Tasks

The Cloud Tasks Task Deleter role (roles/cloudtasks.taskDeleter) has reached General Availability (GA).

Cloud Tasks

The Cloud Tasks Viewer role (roles/cloudtasks.viewer) has reached General Availability (GA).

Developer Connect

The Developer Connect Insights Admin role (roles/developerconnect.insightsAdmin) has reached General Availability (GA).

Developer Connect

The Developer Connect Insights Config Agent role (roles/developerconnect.insightsAgent) has reached General Availability (GA).

Developer Connect

The Developer Connect Insights Viewer role (roles/developerconnect.insightsViewer) has reached General Availability (GA).

Developer Connect

The following permissions have been added to the Developer Connect Insights Config Agent role (roles/developerconnect.insightsAgent):

cloudasset.feeds.delete

Device Run

The Device Run Service Agent role (roles/devicerun.serviceAgent) has reached General Availability (GA).

Discovery Engine

The following permissions have been added to the Discovery Engine Service Agent role (roles/discoveryengine.serviceAgent):

agentregistry.operations.cancel
agentregistry.operations.delete
agentregistry.operations.get
agentregistry.operations.list

Basic Role

The following permissions have been added to the Editor role (roles/editor):

saasservicemgmt.poolKinds.create
saasservicemgmt.poolKinds.delete
saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.poolKinds.update
saasservicemgmt.pools.create
saasservicemgmt.pools.delete
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.pools.update
saasservicemgmt.saasReleases.create
saasservicemgmt.saasReleases.delete
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.saasReleases.update
saasservicemgmt.tenantOperations.create
saasservicemgmt.tenantOperations.delete
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.tenantOperations.update
saasservicemgmt.unitGroupOperations.create
saasservicemgmt.unitGroupOperations.delete
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroupOperations.update
saasservicemgmt.unitGroups.create
saasservicemgmt.unitGroups.delete
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list
saasservicemgmt.unitGroups.update
securitycentermanagement.securityCenterServices.update

Firebase

The following permissions have been added to the Firebase Admin role (roles/firebase.admin):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Firebase

The following permissions have been added to the Firebase Editor role (roles/firebase.editor):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Firebase

The following permissions have been added to the Firebase Quality Admin role (roles/firebase.qualityAdmin):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Firebase

The following permissions have been added to the Firebase Quality Viewer role (roles/firebase.qualityViewer):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Firebase

The following permissions have been added to the Firebase Viewer role (roles/firebase.viewer):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Firebase Crashlytics

The following permissions have been added to the Firebase Crashlytics Admin role (roles/firebasecrashlytics.admin):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Firebase Crashlytics

The following permissions have been added to the Firebase Crashlytics Viewer role (roles/firebasecrashlytics.viewer):

logging.logEntries.download
logging.views.access
logging.views.listLogs
logging.views.listResourceKeys
logging.views.listResourceValues

Cluster Director

The following permissions have been added to the Cluster Director Service Agent role (roles/hypercomputecluster.serviceAgent):

hypercomputecluster.clusters.update

Identity and Access Management

The following permissions have been added to the ML Engineer role (roles/iam.mlEngineer):

aiplatform.notebookRuntimeTemplates.setDefault

Identity and Access Management

The following permissions have been added to the Security Admin role (roles/iam.securityAdmin):

saasservicemgmt.poolKinds.list
saasservicemgmt.pools.list
saasservicemgmt.saasReleases.list
saasservicemgmt.tenantOperations.list
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroups.list

Identity and Access Management

The following permissions have been added to the Security Auditor role (roles/iam.securityAuditor):

saasservicemgmt.poolKinds.list
saasservicemgmt.pools.list
saasservicemgmt.saasReleases.list
saasservicemgmt.tenantOperations.list
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroups.list

Identity and Access Management

The following permissions have been added to the Security Reviewer role (roles/iam.securityReviewer):

saasservicemgmt.poolKinds.list
saasservicemgmt.pools.list
saasservicemgmt.saasReleases.list
saasservicemgmt.tenantOperations.list
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroups.list

Identity and Access Management

The following permissions have been added to the Support User role (roles/iam.supportUser):

saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list

Oracle Database@Google Cloud

The following permissions have been added to the Oracle Database@Google Cloud admin role (roles/oracledatabase.admin):

oracledatabase.dbSystemComputePerformances.list

Oracle Database@Google Cloud

The following permissions have been added to the Oracle Database@Google Cloud DB System Admin role (roles/oracledatabase.dbSystemAdmin):

oracledatabase.dbSystemComputePerformances.list

Oracle Database@Google Cloud

The following permissions have been added to the Oracle Database@Google Cloud DB System Viewer role (roles/oracledatabase.dbSystemViewer):

oracledatabase.dbSystemComputePerformances.list

Oracle Database@Google Cloud

The following permissions have been added to the Oracle Database@Google Cloud viewer role (roles/oracledatabase.viewer):

oracledatabase.dbSystemComputePerformances.list

Basic Role

The following permissions have been added to the Owner role (roles/owner):

saasservicemgmt.poolKinds.create
saasservicemgmt.poolKinds.delete
saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.poolKinds.update
saasservicemgmt.pools.create
saasservicemgmt.pools.delete
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.pools.update
saasservicemgmt.saasReleases.create
saasservicemgmt.saasReleases.delete
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.saasReleases.update
saasservicemgmt.tenantOperations.create
saasservicemgmt.tenantOperations.delete
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.tenantOperations.update
saasservicemgmt.unitGroupOperations.create
saasservicemgmt.unitGroupOperations.delete
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroupOperations.update
saasservicemgmt.unitGroups.create
saasservicemgmt.unitGroups.delete
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list
saasservicemgmt.unitGroups.update

Resource Manager

The Resource Manager Editor role (roles/resourcemanager.editor) has reached General Availability (GA).

Resource Manager

The Resource Manager Viewer role (roles/resourcemanager.viewer) has reached General Availability (GA).

SaaS Service Management

The following permissions have been added to the SaaS Service Management Admin role (roles/saasservicemgmt.admin):

saasservicemgmt.poolKinds.create
saasservicemgmt.poolKinds.delete
saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.poolKinds.update
saasservicemgmt.pools.create
saasservicemgmt.pools.delete
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.pools.update
saasservicemgmt.saasReleases.create
saasservicemgmt.saasReleases.delete
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.saasReleases.update
saasservicemgmt.tenantOperations.create
saasservicemgmt.tenantOperations.delete
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.tenantOperations.update
saasservicemgmt.unitGroupOperations.create
saasservicemgmt.unitGroupOperations.delete
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroupOperations.update
saasservicemgmt.unitGroups.create
saasservicemgmt.unitGroups.delete
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list
saasservicemgmt.unitGroups.update

SaaS Service Management

The following permissions have been added to the SaaS Service Management Viewer role (roles/saasservicemgmt.viewer):

saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list

Security Center Management API

The following permissions have been added to the Security Center Management Editor role (roles/securitycentermanagement.editor):

securitycentermanagement.securityCenterServices.update

Basic Role

The following permissions have been added to the Viewer role (roles/viewer):

saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list

Visual Inspection AI

The following permissions have been added to the Visual Inspection AI Service Agent role (roles/visualinspection.serviceAgent):

aiplatform.notebookRuntimeTemplates.setDefault

Gemini Enterprise Agent Platform

The following permissions have been added:

aiplatform.interactions.cancel
aiplatform.interactions.create
aiplatform.interactions.delete
aiplatform.interactions.get
aiplatform.interactions.list
aiplatform.notebookRuntimeTemplates.setDefault

BigLake

The following permissions have reached General Availability (GA):

biglake.namespaces.create
biglake.namespaces.delete
biglake.namespaces.get
biglake.namespaces.getIamPolicy
biglake.namespaces.list
biglake.namespaces.setIamPolicy
biglake.namespaces.update

Google Security Operations

The following permissions have been added:

chronicle.instances.suggestQueryFields

Google Security Operations

The following permissions are supported in custom roles:

chronicle.instances.suggestQueryFields

Cloud Tasks

The following permissions are supported in custom roles:

cloudtasks.queues.create
cloudtasks.queues.delete
cloudtasks.queues.get
cloudtasks.queues.list
cloudtasks.queues.pause
cloudtasks.queues.purge
cloudtasks.queues.resume
cloudtasks.queues.update
cloudtasks.tasks.create
cloudtasks.tasks.delete
cloudtasks.tasks.fullView
cloudtasks.tasks.get
cloudtasks.tasks.list
cloudtasks.tasks.run

Cloud Tasks

The following permissions have reached General Availability (GA):

cloudtasks.operations.get
cloudtasks.queues.create
cloudtasks.queues.delete
cloudtasks.queues.get
cloudtasks.queues.list
cloudtasks.queues.pause
cloudtasks.queues.purge
cloudtasks.queues.resume
cloudtasks.queues.update
cloudtasks.tasks.create
cloudtasks.tasks.delete
cloudtasks.tasks.fullView
cloudtasks.tasks.get
cloudtasks.tasks.list
cloudtasks.tasks.run

Compute Engine

The following permissions have been added:

compute.instances.troubleshoot
compute.reliabilityRisks.get
compute.reliabilityRisks.list

Compute Engine

The following permissions are supported in custom roles:

compute.instances.troubleshoot
compute.reliabilityRisks.get
compute.reliabilityRisks.list

Compute Engine

The following permissions have reached General Availability (GA):

compute.reliabilityRisks.get
compute.reliabilityRisks.list

Database Migration Service

The following permissions have been added:

datamigration.connectionProfiles.createTagBinding
datamigration.connectionProfiles.deleteTagBinding
datamigration.connectionProfiles.listEffectiveTags
datamigration.connectionProfiles.listTagBindings
datamigration.connectionprofiles.createTagBinding
datamigration.connectionprofiles.deleteTagBinding
datamigration.connectionprofiles.listEffectiveTags
datamigration.connectionprofiles.listTagBindings
datamigration.migrationJobs.createTagBinding
datamigration.migrationJobs.deleteTagBinding
datamigration.migrationJobs.listEffectiveTags
datamigration.migrationJobs.listTagBindings
datamigration.migrationjobs.createTagBinding
datamigration.migrationjobs.deleteTagBinding
datamigration.migrationjobs.listEffectiveTags
datamigration.migrationjobs.listTagBindings
datamigration.privateConnections.createTagBinding
datamigration.privateConnections.deleteTagBinding
datamigration.privateConnections.listEffectiveTags
datamigration.privateConnections.listTagBindings
datamigration.privateconnections.createTagBinding
datamigration.privateconnections.deleteTagBinding
datamigration.privateconnections.listEffectiveTags
datamigration.privateconnections.listTagBindings

Database Migration Service

The following permissions have reached General Availability (GA):

datamigration.connectionProfiles.createTagBinding
datamigration.connectionProfiles.deleteTagBinding
datamigration.connectionProfiles.listEffectiveTags
datamigration.connectionProfiles.listTagBindings
datamigration.connectionprofiles.createTagBinding
datamigration.connectionprofiles.deleteTagBinding
datamigration.connectionprofiles.listEffectiveTags
datamigration.connectionprofiles.listTagBindings
datamigration.migrationJobs.createTagBinding
datamigration.migrationJobs.deleteTagBinding
datamigration.migrationJobs.listEffectiveTags
datamigration.migrationJobs.listTagBindings
datamigration.migrationjobs.createTagBinding
datamigration.migrationjobs.deleteTagBinding
datamigration.migrationjobs.listEffectiveTags
datamigration.migrationjobs.listTagBindings
datamigration.privateConnections.createTagBinding
datamigration.privateConnections.deleteTagBinding
datamigration.privateConnections.listEffectiveTags
datamigration.privateConnections.listTagBindings
datamigration.privateconnections.createTagBinding
datamigration.privateconnections.deleteTagBinding
datamigration.privateconnections.listEffectiveTags
datamigration.privateconnections.listTagBindings

Developer Connect

The following permissions have reached General Availability (GA):

developerconnect.deploymentEvents.get
developerconnect.deploymentEvents.list
developerconnect.insightsConfigs.create
developerconnect.insightsConfigs.delete
developerconnect.insightsConfigs.get
developerconnect.insightsConfigs.list
developerconnect.insightsConfigs.update

Discovery Engine

The following permissions have reached General Availability (GA):

discoveryengine.collections.getIamPolicy
discoveryengine.collections.setIamPolicy
discoveryengine.dataStores.getIamPolicy
discoveryengine.dataStores.setIamPolicy

Network Connectivity Center

The following permissions have been added:

networkconnectivity.pscAuthorizationPolicies.create
networkconnectivity.pscAuthorizationPolicies.delete
networkconnectivity.pscAuthorizationPolicies.get
networkconnectivity.pscAuthorizationPolicies.list

Network Connectivity Center

The following permissions are supported in custom roles:

networkconnectivity.pscAuthorizationPolicies.create
networkconnectivity.pscAuthorizationPolicies.delete
networkconnectivity.pscAuthorizationPolicies.get
networkconnectivity.pscAuthorizationPolicies.list

Network Connectivity Center

The following permissions have reached General Availability (GA):

networkconnectivity.pscAuthorizationPolicies.create
networkconnectivity.pscAuthorizationPolicies.delete
networkconnectivity.pscAuthorizationPolicies.get
networkconnectivity.pscAuthorizationPolicies.list

Oracle Database@Google Cloud

The following permissions have been added:

oracledatabase.dbSystemComputePerformances.list
oracledatabase.flexComponents.list

Oracle Database@Google Cloud

The following permissions are supported in custom roles:

oracledatabase.dbSystemComputePerformances.list
oracledatabase.flexComponents.list

Oracle Database@Google Cloud

The following permissions have reached General Availability (GA):

oracledatabase.dbSystemComputePerformances.list
oracledatabase.flexComponents.list

Google Cloud Fraud Defense

The following permissions have been added:

recaptchaenterprise.policies.get
recaptchaenterprise.policies.update

Google Cloud Fraud Defense

The following permissions are supported in custom roles:

recaptchaenterprise.policies.get
recaptchaenterprise.policies.update

Google Cloud Fraud Defense

The following permissions have reached General Availability (GA):

recaptchaenterprise.policies.get
recaptchaenterprise.policies.update

Resource Manager

The following permissions have been added:

resourcemanager.boundaries.associateToCapabilityConfig
resourcemanager.boundaries.create
resourcemanager.boundaries.delete
resourcemanager.boundaries.get
resourcemanager.boundaries.list
resourcemanager.boundaries.update
resourcemanager.boundaryConfigs.get
resourcemanager.boundaryConfigs.update
resourcemanager.capabilityConfigs.create
resourcemanager.capabilityConfigs.delete
resourcemanager.capabilityConfigs.get
resourcemanager.capabilityConfigs.list
resourcemanager.capabilityConfigs.update
resourcemanager.projects.associateToCapabilityConfig

Resource Manager

The following permissions are supported in custom roles:

resourcemanager.boundaries.associateToCapabilityConfig
resourcemanager.boundaries.create
resourcemanager.boundaries.delete
resourcemanager.boundaries.get
resourcemanager.boundaries.list
resourcemanager.boundaries.update
resourcemanager.boundaryConfigs.get
resourcemanager.boundaryConfigs.update
resourcemanager.capabilityConfigs.create
resourcemanager.capabilityConfigs.delete
resourcemanager.capabilityConfigs.get
resourcemanager.capabilityConfigs.list
resourcemanager.capabilityConfigs.update
resourcemanager.projects.associateToCapabilityConfig

Resource Manager

The following permissions have reached General Availability (GA):

resourcemanager.boundaries.associateToCapabilityConfig
resourcemanager.boundaries.create
resourcemanager.boundaries.delete
resourcemanager.boundaries.get
resourcemanager.boundaries.list
resourcemanager.boundaries.update
resourcemanager.boundaryConfigs.get
resourcemanager.boundaryConfigs.update
resourcemanager.capabilityConfigs.create
resourcemanager.capabilityConfigs.delete
resourcemanager.capabilityConfigs.get
resourcemanager.capabilityConfigs.list
resourcemanager.capabilityConfigs.update
resourcemanager.projects.associateToCapabilityConfig

SaaS Service Management

The following permissions have been added:

saasservicemgmt.poolKinds.create
saasservicemgmt.poolKinds.delete
saasservicemgmt.poolKinds.get
saasservicemgmt.poolKinds.list
saasservicemgmt.poolKinds.update
saasservicemgmt.pools.create
saasservicemgmt.pools.delete
saasservicemgmt.pools.get
saasservicemgmt.pools.list
saasservicemgmt.pools.update
saasservicemgmt.saasReleases.create
saasservicemgmt.saasReleases.delete
saasservicemgmt.saasReleases.get
saasservicemgmt.saasReleases.list
saasservicemgmt.saasReleases.update
saasservicemgmt.tenantOperations.create
saasservicemgmt.tenantOperations.delete
saasservicemgmt.tenantOperations.get
saasservicemgmt.tenantOperations.list
saasservicemgmt.tenantOperations.update
saasservicemgmt.unitGroupOperations.create
saasservicemgmt.unitGroupOperations.delete
saasservicemgmt.unitGroupOperations.get
saasservicemgmt.unitGroupOperations.list
saasservicemgmt.unitGroupOperations.update
saasservicemgmt.unitGroups.create
saasservicemgmt.unitGroups.delete
saasservicemgmt.unitGroups.get
saasservicemgmt.unitGroups.list
saasservicemgmt.unitGroups.update

Security Command Center

The following permissions have been added:

securitycenter.issues.retrieve
securitycenter.issues.search
securitycenter.issues.searchImpactedResources

Security Command Center

The following permissions are supported in custom roles:

securitycenter.issues.retrieve
securitycenter.issues.search
securitycenter.issues.searchImpactedResources

Security Command Center

The following permissions have reached General Availability (GA):

securitycenter.issues.retrieve
securitycenter.issues.search
securitycenter.issues.searchImpactedResources

Cloud Storage

The following permissions have been added:

storage.managedFolders.update

Cloud TPU

The following permissions have been added:

tpu.nodes.createTagBinding
tpu.nodes.deleteTagBinding
tpu.nodes.listEffectiveTags
tpu.nodes.listTagBindings

Cloud TPU

The following permissions have reached General Availability (GA):

tpu.nodes.createTagBinding
tpu.nodes.deleteTagBinding
tpu.nodes.listEffectiveTags
tpu.nodes.listTagBindings

Video Stitcher API

The following permissions have been added:

videostitcher.cdnKeys.createTagBinding
videostitcher.cdnKeys.deleteTagBinding
videostitcher.cdnKeys.listEffectiveTags
videostitcher.cdnKeys.listTagBindings
videostitcher.liveConfigs.createTagBinding
videostitcher.liveConfigs.deleteTagBinding
videostitcher.liveConfigs.listEffectiveTags
videostitcher.liveConfigs.listTagBindings
videostitcher.slates.createTagBinding
videostitcher.slates.deleteTagBinding
videostitcher.slates.listEffectiveTags
videostitcher.slates.listTagBindings
videostitcher.vodConfigs.createTagBinding
videostitcher.vodConfigs.deleteTagBinding
videostitcher.vodConfigs.listEffectiveTags
videostitcher.vodConfigs.listTagBindings

Video Stitcher API

The following permissions have reached General Availability (GA):

videostitcher.cdnKeys.createTagBinding
videostitcher.cdnKeys.deleteTagBinding
videostitcher.cdnKeys.listEffectiveTags
videostitcher.cdnKeys.listTagBindings
videostitcher.liveConfigs.createTagBinding
videostitcher.liveConfigs.deleteTagBinding
videostitcher.liveConfigs.listEffectiveTags
videostitcher.liveConfigs.listTagBindings
videostitcher.slates.createTagBinding
videostitcher.slates.deleteTagBinding
videostitcher.slates.listEffectiveTags
videostitcher.slates.listTagBindings
videostitcher.vodConfigs.createTagBinding
videostitcher.vodConfigs.deleteTagBinding
videostitcher.vodConfigs.listEffectiveTags
videostitcher.vodConfigs.listTagBindings

IAM changes for the week of 2026-09-08

Service Description
App Topology

The App Topology Admin role (roles/apptopology.admin) has reached General Availability (GA).

App Topology

The App Topology Viewer role (roles/apptopology.viewer) has reached General Availability (GA).

App Topology

The following permissions have been added to the App Topology Admin role (roles/apptopology.admin):

cloudnotifications.activities.list
monitoring.alertPolicies.get
monitoring.alertPolicies.list
monitoring.alertPolicies.listEffectiveTags
monitoring.alertPolicies.listTagBindings
monitoring.alerts.get
monitoring.alerts.list
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.dashboards.listEffectiveTags
monitoring.dashboards.listTagBindings
monitoring.groups.get
monitoring.groups.list
monitoring.metricDescriptors.get
monitoring.metricDescriptors.list
monitoring.monitoredResourceDescriptors.get
monitoring.monitoredResourceDescriptors.list
monitoring.notificationChannelDescriptors.get
monitoring.notificationChannelDescriptors.list
monitoring.notificationChannels.get
monitoring.notificationChannels.list
monitoring.services.get
monitoring.services.list
monitoring.slos.get
monitoring.slos.list
monitoring.snoozes.get
monitoring.snoozes.list
monitoring.timeSeries.list
monitoring.uptimeCheckConfigs.get
monitoring.uptimeCheckConfigs.list
opsconfigmonitoring.resourceMetadata.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

App Topology

The following permissions have been added to the App Topology Viewer role (roles/apptopology.viewer):

cloudnotifications.activities.list
monitoring.alertPolicies.get
monitoring.alertPolicies.list
monitoring.alertPolicies.listEffectiveTags
monitoring.alertPolicies.listTagBindings
monitoring.alerts.get
monitoring.alerts.list
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.dashboards.listEffectiveTags
monitoring.dashboards.listTagBindings
monitoring.groups.get
monitoring.groups.list
monitoring.metricDescriptors.get
monitoring.metricDescriptors.list
monitoring.monitoredResourceDescriptors.get
monitoring.monitoredResourceDescriptors.list
monitoring.notificationChannelDescriptors.get
monitoring.notificationChannelDescriptors.list
monitoring.notificationChannels.get
monitoring.notificationChannels.list
monitoring.services.get
monitoring.services.list
monitoring.slos.get
monitoring.slos.list
monitoring.snoozes.get
monitoring.snoozes.list
monitoring.timeSeries.list
monitoring.uptimeCheckConfigs.get
monitoring.uptimeCheckConfigs.list
opsconfigmonitoring.resourceMetadata.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

BigQuery

The following permissions have been added to the BigQuery Job User role (roles/bigquery.jobUser):

geminidataanalytics.locations.chat

BigQuery Data Transfer Service

The following permissions have been added to the BigQuery Data Transfer Service Agent role (roles/bigquerydatatransfer.serviceAgent):

geminidataanalytics.locations.chat

Google Security Operations

The following permissions have been added to the Chronicle API Editor role (roles/chronicle.editor):

chronicle.propertySchemaDefinitions.delete
chronicle.propertySchemaDefinitions.update

Cloud Data Fusion

The following permissions have been added to the Cloud Data Fusion API Service Agent role (roles/datafusion.serviceAgent):

geminidataanalytics.locations.chat
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

Data Pipelines

The following permissions have been added to the Datapipelines Service Agent role (roles/datapipelines.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Knowledge Catalog

The following permissions have been added to the Cloud Dataplex Service Agent role (roles/dataplex.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

Managed Service for Apache Spark

The following permissions have been added to the Dataproc Service Agent role (roles/dataproc.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Sensitive Data Protection

The following permissions have been added to the DLP Organization Data Profiles Driver role (roles/dlp.orgdriver):

geminidataanalytics.locations.chat

Sensitive Data Protection

The following permissions have been added to the DLP Project Data Profiles Driver role (roles/dlp.projectdriver):

geminidataanalytics.locations.chat

Sensitive Data Protection

The following permissions have been added to the DLP API Service Agent role (roles/dlp.serviceAgent):

geminidataanalytics.locations.chat
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Enterprise Knowledge Graph

The following permissions have been added to the Enterprise Knowledge Graph Service Agent role (roles/enterpriseknowledgegraph.serviceAgent):

geminidataanalytics.locations.chat

Eventarc

The following permissions have been removed from the Eventarc Service Agent role (roles/eventarc.serviceAgent):

cloudfunctions.functions.get
compute.networkAttachments.use
container.deployments.list
container.serviceAccounts.list
container.services.list
monitoring.timeSeries.create

Firebase

The following permissions have been added to the Firebase Admin role (roles/firebase.admin):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Firebase

The following permissions have been added to the Firebase Develop Admin role (roles/firebase.developAdmin):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

FleetEngine

The following permissions have been added to the FleetEngine Service Agent role (roles/fleetengine.serviceAgent):

geminidataanalytics.locations.chat

Cluster Director

The following permissions have been added to the Cluster Director Service Agent role (roles/hypercomputecluster.serviceAgent):

servicemanagement.services.report

AI Platform

The following permissions have been added to the AI Platform Service Agent role (roles/ml.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Cloud Storage

The following permissions have been added to the Storage Admin role (roles/storage.admin):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Telemetry API

The Cloud Telemetry Logs Writer role (roles/telemetry.logsWriter) has reached General Availability (GA).

Vector Search

The following permissions have been added to the Vector Search Service Agent role (roles/vectorsearch.serviceAgent):

aiplatform.batchPredictionJobs.create
aiplatform.batchPredictionJobs.get

Visual Inspection AI

The following permissions have been added to the Visual Inspection AI Service Agent role (roles/visualinspection.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

App Topology

The following permissions have reached General Availability (GA):

apptopology.applicationTopologies.generate
apptopology.devOpsDomainTopologies.generate
apptopology.discoveredResourcesTopologies.generate
apptopology.domains.get
apptopology.domains.list
apptopology.locations.get
apptopology.locations.list
apptopology.operations.get
apptopology.operations.list
apptopology.schemas.get
apptopology.securityDomainTopologies.generate
apptopology.sreDomainTopologies.generate
apptopology.topologyViews.get
apptopology.topologyViews.list

Backup and Disaster Recovery

The following permissions have been added:

backupdr.appliedAutoProtectionPolicies.authorize
backupdr.appliedAutoProtectionPolicies.list
backupdr.appliedAutoProtectionPolicies.viewMatchingResources
backupdr.autoProtectionBindings.create
backupdr.autoProtectionBindings.delete
backupdr.autoProtectionBindings.get
backupdr.autoProtectionBindings.list
backupdr.autoProtectionPolicies.create
backupdr.autoProtectionPolicies.delete
backupdr.autoProtectionPolicies.get
backupdr.autoProtectionPolicies.list
backupdr.autoProtectionPolicies.update
backupdr.bindingMatchingResources.list

Backup and Disaster Recovery

The following permissions are supported in custom roles:

backupdr.appliedAutoProtectionPolicies.authorize
backupdr.appliedAutoProtectionPolicies.list
backupdr.appliedAutoProtectionPolicies.viewMatchingResources
backupdr.autoProtectionBindings.create
backupdr.autoProtectionBindings.delete
backupdr.autoProtectionBindings.get
backupdr.autoProtectionBindings.list
backupdr.autoProtectionPolicies.create
backupdr.autoProtectionPolicies.delete
backupdr.autoProtectionPolicies.get
backupdr.autoProtectionPolicies.list
backupdr.autoProtectionPolicies.update
backupdr.bindingMatchingResources.list

BigLake

The following permissions have reached General Availability (GA):

biglake.catalogs.getIamPolicy
biglake.catalogs.setIamPolicy
biglake.catalogs.update
biglake.tables.createPartitions
biglake.tables.deletePartitions
biglake.tables.getIamPolicy
biglake.tables.listPartitions
biglake.tables.setIamPolicy
biglake.tables.updatePartitions

Google Security Operations

The following permissions have been added:

chronicle.tags.create
chronicle.tags.delete
chronicle.tags.get
chronicle.tags.list
chronicle.tags.update

Google Security Operations

The following permissions are supported in custom roles:

chronicle.tags.create
chronicle.tags.delete
chronicle.tags.get
chronicle.tags.list
chronicle.tags.update

Compute Engine

The following permissions have been added:

compute.managedRulesets.get
compute.managedRulesets.list

Compute Engine

The following permissions have reached General Availability (GA):

compute.managedRulesets.get
compute.managedRulesets.list

Service Extensions

The following permissions have been added:

serviceextensions.callouts.invoke
serviceextensions.locations.get
serviceextensions.locations.list

IAM changes for the week of 2026-09-01

Service Description
Audit Manager

The following permissions have been added to the Audit Manager Auditing Service Agent role (roles/auditmanager.serviceAgent):

cloudsql.instances.connect

Gemini Enterprise for Customer Experience

The following permissions have been added to the Customer Engagement Suite Service Agent role (roles/ces.serviceAgent):

discoveryengine.collections.get

Cloud Security Compliance

The following permissions have been added to the Cloud Security Compliance Service Agent role (roles/cloudsecuritycompliance.serviceAgent):

cloudsql.instances.connect

Dataflow

The following permissions have been added to the Cloud Dataflow Service Agent role (roles/dataflow.serviceAgent):

monitoring.alertPolicies.create
monitoring.alertPolicies.delete
monitoring.alertPolicies.update

Data Studio

The following permissions have been added to the Data Studio Managed Storage Service Agent role (roles/datastudio.managedStorageServiceAgent):

bigquery.tables.update

Discovery Engine

The following permissions have been added to the Discovery Engine Admin role (roles/discoveryengine.admin):

discoveryengine.accounts.create
discoveryengine.audioOverviews.create
discoveryengine.audioOverviews.delete
discoveryengine.audioOverviews.get
discoveryengine.audioOverviews.getIceConfig
discoveryengine.audioOverviews.sendSdpOffer
discoveryengine.notebooks.create
discoveryengine.notebooks.generateGuide
discoveryengine.notebooks.get
discoveryengine.notebooks.getAnalytics
discoveryengine.notebooks.getIamPolicy
discoveryengine.notebooks.interactSources
discoveryengine.notebooks.list
discoveryengine.notebooks.removeSelf
discoveryengine.notebooks.setIamPolicy
discoveryengine.notebooks.update
discoveryengine.notes.create
discoveryengine.notes.delete
discoveryengine.notes.get
discoveryengine.notes.update
discoveryengine.sources.checkFreshness
discoveryengine.sources.create
discoveryengine.sources.delete
discoveryengine.sources.generateDocumentGuide
discoveryengine.sources.get
discoveryengine.sources.refresh
discoveryengine.sources.update

Discovery Engine

The following permissions have been added to the Gemini Enterprise Admin role (roles/discoveryengine.agentspaceAdmin):

discoveryengine.accounts.create
discoveryengine.audioOverviews.create
discoveryengine.audioOverviews.delete
discoveryengine.audioOverviews.get
discoveryengine.audioOverviews.getIceConfig
discoveryengine.audioOverviews.sendSdpOffer
discoveryengine.notebooks.create
discoveryengine.notebooks.generateGuide
discoveryengine.notebooks.get
discoveryengine.notebooks.getAnalytics
discoveryengine.notebooks.getIamPolicy
discoveryengine.notebooks.interactSources
discoveryengine.notebooks.list
discoveryengine.notebooks.removeSelf
discoveryengine.notebooks.setIamPolicy
discoveryengine.notebooks.update
discoveryengine.notes.create
discoveryengine.notes.delete
discoveryengine.notes.get
discoveryengine.notes.update
discoveryengine.sources.checkFreshness
discoveryengine.sources.create
discoveryengine.sources.delete
discoveryengine.sources.generateDocumentGuide
discoveryengine.sources.get
discoveryengine.sources.refresh
discoveryengine.sources.update

Discovery Engine

The following permissions have been added to the Gemini Enterprise Restricted User role (roles/discoveryengine.agentspaceRestrictedUser):

discoveryengine.collections.get
discoveryengine.dataStores.get

Vector Search

The following permissions have been added to the Vector Search Service Agent role (roles/vectorsearch.serviceAgent):

vectorsearch.collections.create
vectorsearch.collections.delete
vectorsearch.dataObjects.create
vectorsearch.dataObjects.delete
vectorsearch.dataObjects.import
vectorsearch.dataObjects.update
vectorsearch.indexes.delete

App Topology

The following permissions have been added:

apptopology.devOpsDomainTopologies.generate
apptopology.securityDomainTopologies.generate
apptopology.sreDomainTopologies.generate

Backup and Disaster Recovery

The following permissions have been added:

backupdr.resourceBackupConfigs.fetch

Backup and Disaster Recovery

The following permissions have reached General Availability (GA):

backupdr.resourceBackupConfigs.fetch

Compute Engine

The following permissions have reached General Availability (GA):

compute.instances.getVmExtensionState
compute.instances.listVmExtensionStates

Dataform

The following permissions have been added:

dataform.repositories.createTagBinding
dataform.repositories.deleteTagBinding
dataform.repositories.listEffectiveTags
dataform.repositories.listTagBindings

Dataform

The following permissions have reached General Availability (GA):

dataform.repositories.createTagBinding
dataform.repositories.deleteTagBinding
dataform.repositories.listEffectiveTags
dataform.repositories.listTagBindings

Data Lineage API

The following permissions have been added:

datalineage.processes.markAsDeleted

Data Lineage API

The following permissions are supported in custom roles:

datalineage.processes.markAsDeleted

Knowledge Catalog

The following permissions have been added:

dataplex.entryGroups.createTagBinding
dataplex.entryGroups.deleteTagBinding
dataplex.entryGroups.listEffectiveTags
dataplex.entryGroups.listTagBindings
dataplex.entryTypes.createTagBinding
dataplex.entryTypes.deleteTagBinding
dataplex.entryTypes.listEffectiveTags
dataplex.entryTypes.listTagBindings
dataplex.governanceRules.createTagBinding
dataplex.governanceRules.deleteTagBinding
dataplex.governanceRules.listEffectiveTags
dataplex.governanceRules.listTagBindings

Knowledge Catalog

The following permissions have reached General Availability (GA):

dataplex.entryGroups.createTagBinding
dataplex.entryGroups.deleteTagBinding
dataplex.entryGroups.listEffectiveTags
dataplex.entryGroups.listTagBindings
dataplex.entryTypes.createTagBinding
dataplex.entryTypes.deleteTagBinding
dataplex.entryTypes.listEffectiveTags
dataplex.entryTypes.listTagBindings
dataplex.governanceRules.createTagBinding
dataplex.governanceRules.deleteTagBinding
dataplex.governanceRules.listEffectiveTags
dataplex.governanceRules.listTagBindings

Discovery Engine

The following permissions have been added:

discoveryengine.cmekConfigs.delete

Discovery Engine

The following permissions are supported in custom roles:

discoveryengine.cmekConfigs.delete

Notebooks

The following permissions have been added:

notebooks.instances.createTagBinding
notebooks.instances.deleteTagBinding
notebooks.instances.listEffectiveTags
notebooks.instances.listTagBindings

Notebooks

The following permissions have reached General Availability (GA):

notebooks.instances.createTagBinding
notebooks.instances.deleteTagBinding
notebooks.instances.listEffectiveTags
notebooks.instances.listTagBindings

Oracle Database@Google Cloud

The following permissions have been added:

oracledatabase.dbSystems.update
oracledatabase.exascaleDbStorageVaults.update
oracledatabase.goldenGateConnectionAssignments.update
oracledatabase.goldenGateConnections.update
oracledatabase.goldenGateDeployments.update
oracledatabase.odbNetworks.update
oracledatabase.odbSubnets.update

Oracle Database@Google Cloud

The following permissions are supported in custom roles:

oracledatabase.dbSystems.update
oracledatabase.exascaleDbStorageVaults.update
oracledatabase.goldenGateConnectionAssignments.update
oracledatabase.goldenGateConnections.update
oracledatabase.goldenGateDeployments.update
oracledatabase.odbNetworks.update
oracledatabase.odbSubnets.update

Oracle Database@Google Cloud

The following permissions have reached General Availability (GA):

oracledatabase.dbSystems.update
oracledatabase.exascaleDbStorageVaults.update
oracledatabase.goldenGateConnectionAssignments.update
oracledatabase.goldenGateConnections.update
oracledatabase.goldenGateDeployments.update
oracledatabase.odbNetworks.update
oracledatabase.odbSubnets.update

Memorystore for Redis

The following permissions have been added:

redis.clusters.createTagBinding
redis.clusters.deleteTagBinding
redis.clusters.listEffectiveTags
redis.clusters.listTagBindings

Memorystore for Redis

The following permissions have reached General Availability (GA):

redis.clusters.createTagBinding
redis.clusters.deleteTagBinding
redis.clusters.listEffectiveTags
redis.clusters.listTagBindings

Cloud Storage

The following permissions have been added:

storage.buckets.viewSecurityIntelligenceDetails

Cloud Storage

The following permissions are supported in custom roles:

storage.buckets.viewSecurityIntelligenceDetails

Vector Search

The following permissions have been added:

vectorsearch.dataObjects.export
vectorsearch.indexes.update

Vector Search

The following permissions are supported in custom roles:

vectorsearch.dataObjects.export
vectorsearch.indexes.update

Vector Search

The following permissions have reached General Availability (GA):

vectorsearch.dataObjects.export
vectorsearch.indexes.update

IAM changes for the week of 2026-08-25

Service Description
BigQuery sharing

The Analytics Hub Service Agent role (roles/analyticshub.serviceAgent) has reached General Availability (GA).

Google Security Operations

The following permissions have been added to the Chronicle Service Agent role (roles/chronicle.serviceAgent):

chronicle.caseAlerts.get
chronicle.integrationInstances.get
chronicle.integrations.get
chronicle.legacyCases.runManualAction
cloudaicompanion.geminiGcpEnablementSettings.get
cloudaicompanion.geminiGcpEnablementSettings.list
geminicloudassist.agents.invoke
geminicloudassist.locations.get
geminicloudassist.locations.list
serviceusage.services.use

Database Migration Service

The following permissions have been added to the Database Migration Service Agent role (roles/datamigration.serviceAgent):

datamigration.connectionprofiles.create
datamigration.connectionprofiles.delete
datamigration.connectionprofiles.get
datamigration.connectionprofiles.list
datamigration.connectionprofiles.update
datamigration.operations.get

Memorystore

The following permissions have been added to the Memorystore Admin role (roles/memorystore.admin):

cloudkms.keyHandles.create
cloudkms.keyHandles.get
cloudkms.keyHandles.list
cloudkms.operations.get
cloudkms.projects.showEffectiveAutokeyConfig

Compute Engine

The following permissions have been added:

compute.instances.getVmExtensionState
compute.instances.listVmExtensionStates

Compute Engine

The following permissions are supported in custom roles:

compute.instances.getVmExtensionState
compute.instances.listVmExtensionStates

Discovery Engine

The following permissions have been added:

discoveryengine.ideaForgeInstances.stop

Discovery Engine

The following permissions are supported in custom roles:

discoveryengine.ideaForgeInstances.stop

Identity-Aware Proxy

The following permissions have been added:

iap.resources.egressViaIAP

Identity-Aware Proxy

The following permissions are supported in custom roles:

iap.resources.egressViaIAP

Identity-Aware Proxy

The following permissions have reached General Availability (GA):

iap.resources.egressViaIAP

Roads Management Insights

The following permissions have been added:

roads.selectedRoutes.batchDelete
roads.selectedRoutes.batchUpdate
roads.selectedRoutes.update

Roads Management Insights

The following permissions are supported in custom roles:

roads.selectedRoutes.batchDelete
roads.selectedRoutes.batchUpdate
roads.selectedRoutes.update

Roads Management Insights

The following permissions have reached General Availability (GA):

roads.selectedRoutes.batchDelete
roads.selectedRoutes.batchUpdate
roads.selectedRoutes.update

Cloud Run

The following permissions have been added:

run.locations.uploadSource

Cloud Run

The following permissions are supported in custom roles:

run.locations.uploadSource

IAM changes for the week of 2026-08-18

Service Description
BigQuery

The following permissions have been added to the BigQuery Studio Admin role (roles/bigquery.studioAdmin):

geminidataanalytics.dataAgents.chat
geminidataanalytics.dataAgents.delete
geminidataanalytics.dataAgents.get
geminidataanalytics.dataAgents.getIamPolicy
geminidataanalytics.dataAgents.list
geminidataanalytics.dataAgents.setIamPolicy
geminidataanalytics.dataAgents.update
geminidataanalytics.locations.get
geminidataanalytics.locations.list
geminidataanalytics.operations.cancel
geminidataanalytics.operations.delete
geminidataanalytics.operations.list

Knowledge Catalog

The following permissions have been added to the Cloud Dataplex Service Agent role (roles/dataplex.serviceAgent):

dataproc.agents.create
dataproc.agents.delete
dataproc.agents.get
dataproc.agents.list
dataproc.agents.update
dataproc.tasks.lease
dataproc.tasks.listInvalidatedLeases
dataproc.tasks.reportStatus

Cloud FTP

The Cloud FTP Admin role (roles/ftp.admin) has reached General Availability (GA).

Cloud FTP

The Cloud FTP Viewer role (roles/ftp.viewer) has reached General Availability (GA).

Policy Simulator

The following permissions have been added to the Simulator Admin role (roles/policysimulator.admin):

policysimulator.activityBacktestResults.search
policysimulator.activityBacktests.evaluateRabPolicy
policysimulator.activityBacktests.list
policysimulator.activityBacktests.viewRabPolicy

Gemini Enterprise Agent Platform

The following permissions have been added:

aiplatform.tasks.cancel
aiplatform.tasks.create
aiplatform.tasks.delete
aiplatform.tasks.get
aiplatform.tasks.list
aiplatform.tasks.update

Google Security Operations

The following permissions have been added:

chronicle.tagSubscriptions.create
chronicle.tagSubscriptions.delete
chronicle.tagSubscriptions.get
chronicle.tagSubscriptions.list
chronicle.tagSubscriptions.update

Google Security Operations

The following permissions are supported in custom roles:

chronicle.tagSubscriptions.create
chronicle.tagSubscriptions.delete
chronicle.tagSubscriptions.get
chronicle.tagSubscriptions.list
chronicle.tagSubscriptions.update

Google Security Operations

The following permissions have reached General Availability (GA):

chronicle.instances.update
chronicle.tenants.create
chronicle.tenants.list
chronicle.tenants.update

Compute Engine

The following permissions have been added:

compute.recoverableSnapshots.delete
compute.recoverableSnapshots.get
compute.recoverableSnapshots.getIamPolicy
compute.recoverableSnapshots.list
compute.recoverableSnapshots.recover
compute.recoverableSnapshots.setIamPolicy
compute.snapshotRecycleBinPolicy.get
compute.snapshotRecycleBinPolicy.update
compute.snapshots.getEffectiveRecycleBinRule

Data Lineage API

The following permissions have been added:

datalineage.processRevisions.delete
datalineage.processRevisions.get
datalineage.processRevisions.insert
datalineage.processRevisions.list

Data Lineage API

The following permissions are supported in custom roles:

datalineage.processRevisions.delete
datalineage.processRevisions.get
datalineage.processRevisions.insert
datalineage.processRevisions.list

Device Run

The following permissions have been added:

devicerun.devices.get
devicerun.devices.list
devicerun.locations.get
devicerun.locations.list
devicerun.operations.cancel
devicerun.operations.delete
devicerun.operations.get
devicerun.operations.list
devicerun.sessions.create
devicerun.sessions.delete
devicerun.sessions.get
devicerun.sessions.list

Device Run

The following permissions are supported in custom roles:

devicerun.devices.get
devicerun.devices.list
devicerun.locations.get
devicerun.locations.list
devicerun.operations.cancel
devicerun.operations.delete
devicerun.operations.get
devicerun.operations.list
devicerun.sessions.create
devicerun.sessions.delete
devicerun.sessions.get
devicerun.sessions.list

Financial Services

The following permissions have been added:

financialservices.v1instances.createTagBinding
financialservices.v1instances.deleteTagBinding
financialservices.v1instances.listEffectiveTags
financialservices.v1instances.listTagBindings

Financial Services

The following permissions have reached General Availability (GA):

financialservices.v1instances.createTagBinding
financialservices.v1instances.deleteTagBinding
financialservices.v1instances.listEffectiveTags
financialservices.v1instances.listTagBindings

Cloud FTP

The following permissions have been added:

ftp.locations.get
ftp.locations.list
ftp.operations.cancel
ftp.operations.delete
ftp.operations.get
ftp.operations.list
ftp.servers.create
ftp.servers.delete
ftp.servers.get
ftp.servers.list
ftp.servers.start
ftp.servers.stop
ftp.servers.update
ftp.users.create
ftp.users.delete
ftp.users.get
ftp.users.list
ftp.users.update

Cloud FTP

The following permissions are supported in custom roles:

ftp.locations.get
ftp.locations.list
ftp.operations.cancel
ftp.operations.delete
ftp.operations.get
ftp.operations.list
ftp.servers.create
ftp.servers.delete
ftp.servers.get
ftp.servers.list
ftp.servers.start
ftp.servers.stop
ftp.servers.update
ftp.users.create
ftp.users.delete
ftp.users.get
ftp.users.list
ftp.users.update

Cloud FTP

The following permissions have reached General Availability (GA):

ftp.locations.get
ftp.locations.list
ftp.operations.cancel
ftp.operations.delete
ftp.operations.get
ftp.operations.list
ftp.servers.create
ftp.servers.delete
ftp.servers.get
ftp.servers.list
ftp.servers.start
ftp.servers.stop
ftp.servers.update
ftp.users.create
ftp.users.delete
ftp.users.get
ftp.users.list
ftp.users.update

Policy Simulator

The following permissions have been added:

policysimulator.activityBacktestResults.search
policysimulator.activityBacktests.evaluateRabPolicy
policysimulator.activityBacktests.list
policysimulator.activityBacktests.viewRabPolicy

Production Actuation Service

The following permissions have been added:

prodactuation.uberProxyServices.create
prodactuation.uberProxyServices.delete
prodactuation.uberProxyServices.get
prodactuation.uberProxyServices.list
prodactuation.uberProxyServices.update

Production Actuation Service

The following permissions are supported in custom roles:

prodactuation.uberProxyServices.create
prodactuation.uberProxyServices.delete
prodactuation.uberProxyServices.get
prodactuation.uberProxyServices.list
prodactuation.uberProxyServices.update

IAM changes for the week of 2026-08-11

Service Description
App Hub

The following permissions have been added to the App Management Viewer role (roles/apphub.appManagementViewer):

auditmanager.auditReports.get
auditmanager.auditReports.list
auditmanager.auditSchedules.get
auditmanager.auditSchedules.list
auditmanager.billingSettings.get
auditmanager.controlReports.get
auditmanager.controlReports.list
auditmanager.controls.list
auditmanager.findings.list
auditmanager.locations.get
auditmanager.locations.list
auditmanager.operations.get
auditmanager.operations.list
auditmanager.resourceEnrollmentStatuses.get
auditmanager.resourceEnrollmentStatuses.list
cloudsecuritycompliance.auditReports.get
cloudsecuritycompliance.auditReports.list
cloudsecuritycompliance.billingSettings.get
cloudsecuritycompliance.cloudControlDeployments.get
cloudsecuritycompliance.cloudControlDeployments.list
cloudsecuritycompliance.cloudControlPredictions.get
cloudsecuritycompliance.cloudControlPredictions.list
cloudsecuritycompliance.cloudControls.get
cloudsecuritycompliance.cloudControls.list
cloudsecuritycompliance.cmEnrollments.get
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.controlReports.get
cloudsecuritycompliance.controls.get
cloudsecuritycompliance.controls.list
cloudsecuritycompliance.findingSummaries.list
cloudsecuritycompliance.findings.list
cloudsecuritycompliance.frameworkAudits.get
cloudsecuritycompliance.frameworkAudits.list
cloudsecuritycompliance.frameworkComplianceReports.aggregate
cloudsecuritycompliance.frameworkComplianceReports.get
cloudsecuritycompliance.frameworkComplianceSummaries.list
cloudsecuritycompliance.frameworkDeployments.get
cloudsecuritycompliance.frameworkDeployments.list
cloudsecuritycompliance.frameworks.get
cloudsecuritycompliance.frameworks.list
cloudsecuritycompliance.locations.get
cloudsecuritycompliance.locations.list
cloudsecuritycompliance.operations.get
cloudsecuritycompliance.operations.list
cloudsecuritycompliance.resourceEnrollmentStatuses.get
cloudsecuritycompliance.resourceEnrollmentStatuses.list

Batch

The following permissions have been added to the Google Batch Service Agent role (roles/batch.serviceAgent):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Cloud TPU

The following permissions have been added to the Cloud TPU V2 API Service Agent role (roles/cloudtpu.serviceAgent):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Managed Service for Apache Airflow

The following permissions have been added to the Cloud Composer API Service Agent role (roles/composer.serviceAgent):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Compute Engine

The following permissions have been added to the Compute Instance Admin (beta) role (roles/compute.instanceAdmin):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Compute Engine

The following permissions have been added to the Compute Instance Admin (v1) role (roles/compute.instanceAdmin.v1):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Google Kubernetes Engine

The following permissions have been added to the Kubernetes Engine Service Agent role (roles/container.serviceAgent):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Dataflow

The following permissions have been added to the Cloud Dataflow Service Agent role (roles/dataflow.serviceAgent):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Knowledge Catalog

The following permissions have been added to the Dataplex Catalog Admin role (roles/dataplex.catalogAdmin):

dataplex.locations.get
dataplex.locations.list

Managed Service for Apache Spark

The following permissions have been added to the Dataproc Service Agent role (roles/dataproc.serviceAgent):

compute.reservationSlots.get
compute.reservationSlots.list
compute.reservationSlots.update

Application Design Center

The following permissions have been added to the Application Design Center Admin role (roles/designcenter.admin):

auditmanager.auditReports.get
auditmanager.auditReports.list
auditmanager.auditSchedules.get
auditmanager.auditSchedules.list
auditmanager.billingSettings.get
auditmanager.controlReports.get
auditmanager.controlReports.list
auditmanager.controls.list
auditmanager.findings.list
auditmanager.locations.get
auditmanager.locations.list
auditmanager.operations.get
auditmanager.operations.list
auditmanager.resourceEnrollmentStatuses.get
auditmanager.resourceEnrollmentStatuses.list
cloudsecuritycompliance.auditReports.get
cloudsecuritycompliance.auditReports.list
cloudsecuritycompliance.billingSettings.get
cloudsecuritycompliance.cloudControlDeployments.get
cloudsecuritycompliance.cloudControlDeployments.list
cloudsecuritycompliance.cloudControlPredictions.get
cloudsecuritycompliance.cloudControlPredictions.list
cloudsecuritycompliance.cloudControls.get
cloudsecuritycompliance.cloudControls.list
cloudsecuritycompliance.cmEnrollments.get
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.controlReports.get
cloudsecuritycompliance.controls.get
cloudsecuritycompliance.controls.list
cloudsecuritycompliance.findingSummaries.list
cloudsecuritycompliance.findings.list
cloudsecuritycompliance.frameworkAudits.get
cloudsecuritycompliance.frameworkAudits.list
cloudsecuritycompliance.frameworkComplianceReports.aggregate
cloudsecuritycompliance.frameworkComplianceReports.get
cloudsecuritycompliance.frameworkComplianceSummaries.list
cloudsecuritycompliance.frameworkDeployments.get
cloudsecuritycompliance.frameworkDeployments.list
cloudsecuritycompliance.frameworks.get
cloudsecuritycompliance.frameworks.list
cloudsecuritycompliance.locations.get
cloudsecuritycompliance.locations.list
cloudsecuritycompliance.operations.get
cloudsecuritycompliance.operations.list
cloudsecuritycompliance.resourceEnrollmentStatuses.get
cloudsecuritycompliance.resourceEnrollmentStatuses.list

Application Design Center

The following permissions have been added to the Application Admin role (roles/designcenter.applicationAdmin):

auditmanager.auditReports.get
auditmanager.auditReports.list
auditmanager.auditSchedules.get
auditmanager.auditSchedules.list
auditmanager.billingSettings.get
auditmanager.controlReports.get
auditmanager.controlReports.list
auditmanager.controls.list
auditmanager.findings.list
auditmanager.locations.get
auditmanager.locations.list
auditmanager.operations.get
auditmanager.operations.list
auditmanager.resourceEnrollmentStatuses.get
auditmanager.resourceEnrollmentStatuses.list
cloudsecuritycompliance.auditReports.get
cloudsecuritycompliance.auditReports.list
cloudsecuritycompliance.billingSettings.get
cloudsecuritycompliance.cloudControlDeployments.get
cloudsecuritycompliance.cloudControlDeployments.list
cloudsecuritycompliance.cloudControlPredictions.get
cloudsecuritycompliance.cloudControlPredictions.list
cloudsecuritycompliance.cloudControls.get
cloudsecuritycompliance.cloudControls.list
cloudsecuritycompliance.cmEnrollments.get
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.controlReports.get
cloudsecuritycompliance.controls.get
cloudsecuritycompliance.controls.list
cloudsecuritycompliance.findingSummaries.list
cloudsecuritycompliance.findings.list
cloudsecuritycompliance.frameworkAudits.get
cloudsecuritycompliance.frameworkAudits.list
cloudsecuritycompliance.frameworkComplianceReports.aggregate
cloudsecuritycompliance.frameworkComplianceReports.get
cloudsecuritycompliance.frameworkComplianceSummaries.list
cloudsecuritycompliance.frameworkDeployments.get
cloudsecuritycompliance.frameworkDeployments.list
cloudsecuritycompliance.frameworks.get
cloudsecuritycompliance.frameworks.list
cloudsecuritycompliance.locations.get
cloudsecuritycompliance.locations.list
cloudsecuritycompliance.operations.get
cloudsecuritycompliance.operations.list
cloudsecuritycompliance.resourceEnrollmentStatuses.get
cloudsecuritycompliance.resourceEnrollmentStatuses.list

Application Design Center

The following permissions have been added to the Application Editor role (roles/designcenter.applicationEditor):

auditmanager.auditReports.get
auditmanager.auditReports.list
auditmanager.auditSchedules.get
auditmanager.auditSchedules.list
auditmanager.billingSettings.get
auditmanager.controlReports.get
auditmanager.controlReports.list
auditmanager.controls.list
auditmanager.findings.list
auditmanager.locations.get
auditmanager.locations.list
auditmanager.operations.get
auditmanager.operations.list
auditmanager.resourceEnrollmentStatuses.get
auditmanager.resourceEnrollmentStatuses.list
cloudsecuritycompliance.auditReports.get
cloudsecuritycompliance.auditReports.list
cloudsecuritycompliance.billingSettings.get
cloudsecuritycompliance.cloudControlDeployments.get
cloudsecuritycompliance.cloudControlDeployments.list
cloudsecuritycompliance.cloudControlPredictions.get
cloudsecuritycompliance.cloudControlPredictions.list
cloudsecuritycompliance.cloudControls.get
cloudsecuritycompliance.cloudControls.list
cloudsecuritycompliance.cmEnrollments.get
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.controlReports.get
cloudsecuritycompliance.controls.get
cloudsecuritycompliance.controls.list
cloudsecuritycompliance.findingSummaries.list
cloudsecuritycompliance.findings.list
cloudsecuritycompliance.frameworkAudits.get
cloudsecuritycompliance.frameworkAudits.list
cloudsecuritycompliance.frameworkComplianceReports.aggregate
cloudsecuritycompliance.frameworkComplianceReports.get
cloudsecuritycompliance.frameworkComplianceSummaries.list
cloudsecuritycompliance.frameworkDeployments.get
cloudsecuritycompliance.frameworkDeployments.list
cloudsecuritycompliance.frameworks.get
cloudsecuritycompliance.frameworks.list
cloudsecuritycompliance.locations.get
cloudsecuritycompliance.locations.list
cloudsecuritycompliance.operations.get
cloudsecuritycompliance.operations.list
cloudsecuritycompliance.resourceEnrollmentStatuses.get
cloudsecuritycompliance.resourceEnrollmentStatuses.list

Application Design Center

The following permissions have been added to the Application Viewer role (roles/designcenter.applicationViewer):

auditmanager.auditReports.get
auditmanager.auditReports.list
auditmanager.auditSchedules.get
auditmanager.auditSchedules.list
auditmanager.billingSettings.get
auditmanager.controlReports.get
auditmanager.controlReports.list
auditmanager.controls.list
auditmanager.findings.list
auditmanager.locations.get
auditmanager.locations.list
auditmanager.operations.get
auditmanager.operations.list
auditmanager.resourceEnrollmentStatuses.get
auditmanager.resourceEnrollmentStatuses.list
cloudsecuritycompliance.auditReports.get
cloudsecuritycompliance.auditReports.list
cloudsecuritycompliance.billingSettings.get
cloudsecuritycompliance.cloudControlDeployments.get
cloudsecuritycompliance.cloudControlDeployments.list
cloudsecuritycompliance.cloudControlPredictions.get
cloudsecuritycompliance.cloudControlPredictions.list
cloudsecuritycompliance.cloudControls.get
cloudsecuritycompliance.cloudControls.list
cloudsecuritycompliance.cmEnrollments.get
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.controlReports.get
cloudsecuritycompliance.controls.get
cloudsecuritycompliance.controls.list
cloudsecuritycompliance.findingSummaries.list
cloudsecuritycompliance.findings.list
cloudsecuritycompliance.frameworkAudits.get
cloudsecuritycompliance.frameworkAudits.list
cloudsecuritycompliance.frameworkComplianceReports.aggregate
cloudsecuritycompliance.frameworkComplianceReports.get
cloudsecuritycompliance.frameworkComplianceSummaries.list
cloudsecuritycompliance.frameworkDeployments.get
cloudsecuritycompliance.frameworkDeployments.list
cloudsecuritycompliance.frameworks.get
cloudsecuritycompliance.frameworks.list
cloudsecuritycompliance.locations.get
cloudsecuritycompliance.locations.list
cloudsecuritycompliance.operations.get
cloudsecuritycompliance.operations.list
cloudsecuritycompliance.resourceEnrollmentStatuses.get
cloudsecuritycompliance.resourceEnrollmentStatuses.list

Application Design Center

The following permissions have been added to the Designcenter Editor role (roles/designcenter.editor):

auditmanager.auditReports.get
auditmanager.auditReports.list
auditmanager.auditSchedules.get
auditmanager.auditSchedules.list
auditmanager.billingSettings.get
auditmanager.controlReports.get
auditmanager.controlReports.list
auditmanager.controls.list
auditmanager.findings.list
auditmanager.locations.get
auditmanager.locations.list
auditmanager.operations.get
auditmanager.operations.list
auditmanager.resourceEnrollmentStatuses.get
auditmanager.resourceEnrollmentStatuses.list
cloudsecuritycompliance.auditReports.get
cloudsecuritycompliance.auditReports.list
cloudsecuritycompliance.billingSettings.get
cloudsecuritycompliance.cloudControlDeployments.get
cloudsecuritycompliance.cloudControlDeployments.list
cloudsecuritycompliance.cloudControlPredictions.get
cloudsecuritycompliance.cloudControlPredictions.list
cloudsecuritycompliance.cloudControls.get
cloudsecuritycompliance.cloudControls.list
cloudsecuritycompliance.cmEnrollments.get
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.controlReports.get
cloudsecuritycompliance.controls.get
cloudsecuritycompliance.controls.list
cloudsecuritycompliance.findingSummaries.list
cloudsecuritycompliance.findings.list
cloudsecuritycompliance.frameworkAudits.get