New Relic lee datos de su cuenta de GCP mediante la API de Google Stackdriver y otras API específicas del servicio. Para acceder a estas API, la cuenta autorizada de New Relic necesita permisos que GCP otorga a través de roles. Las API, los roles y los permisos exactos dependen de cómo conecte GCP a New Relic.
API para habilitar
Antes de conectarse, habilite las API de Google Cloud requeridas en cada proyecto que desee monitorear, utilizando la biblioteca API & Services.
Método de conexión | API para habilitar |
|---|---|
Workload Identity Federation |
|
New Relic service account | Google Stackdriver Monitoring API |
Roles requeridos
Para la mayoría de las configuraciones, el rol primitivo de GCP Viewer (roles/viewer) es suficiente. Proporciona acceso de solo lectura a los recursos y datos existentes sin afectar el estado de su infraestructura, y Google lo administra y actualiza automáticamente a medida que cambian los servicios de GCP. Para un control de permisos más estricto, use un rol personalizado en su lugar.
Los roles que otorgue dependen de su método de conexión.
Federación de identidades de workload (Workload Identity Federation)
Otorgue a la cuenta de servicio que cree estos roles en el proyecto:
Viewer(roles/viewer): leer recursosService Usage Consumer(roles/serviceusage.serviceUsageConsumer): acceso a las API habilitadasCloud Asset Viewer(roles/cloudasset.viewer): ver metadatos de activos de cloudFolder Viewer(roles/resourcemanager.folderViewer): ver metadatos de la carpeta (requerido solo para las integraciones configuradas a nivel de carpeta)
La cuenta de servicio también debe permitir la suplantación de identidad desde el grupo de identidades. Durante la configuración, otorga el rol Workload Identity User (roles/iam.workloadIdentityUser) a la principal del grupo.
Restricciones de dominio
Si su organización aplica una restricción de dominio, actualice la política para permitir los siguientes identificadores de New Relic, según la restricción que utilice:
iam.allowedPolicyMemberDomains: permitir New Relic domain IDC02x1gp26iam.managed.allowedPolicyMembers: permitir Organization ID740422149647o Project Number397727728820
Usar un rol personalizado
Para controlar los permisos con mayor precisión de lo que permite el rol Viewer, cree un rol personalizado basado en la lista de permisos, que especifica el conjunto mínimo requerido para obtener datos de cada integración de GCP.
Importante
New Relic no tiene forma de identificar problemas relacionados con los permisos personalizados. Si elige crear un rol personalizado, es su responsabilidad mantenerlo y asegurarse de que recopile los datos correctamente.
Para configurar un rol personalizado:
- Cree un rol personalizado de IAM de Google Cloud en cada proyecto de GCP que desee monitorear.
- Agregue los permisos para los servicios en la nube que desea monitorear, utilizando la lista a continuación.
- Asigne el rol personalizado a la cuenta autorizada de New Relic.
Lista de permisos
Todas las integraciones necesitan los siguientes permisos:
monitoring.timeSeries.listserviceusage.services.use
Para algunas integraciones de GCP, New Relic también necesita los siguientes permisos, principalmente para recopilar etiquetas y otros atributos.
integracion | Permisos |
|---|---|
| |
No aplicable. Google App Engine no requiere permisos adicionales. | |
| |
| |
| |
| |
| |
| |
| |
No aplicable. Google Cloud Load Balancing no requiere permisos adicionales. | |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
|
Sugerencia
Esto se aplica solo a los métodos de conexión New Relic service account y Google user account. Con Workload Identity Federation, estos permisos no son necesarios: New Relic utiliza su propia cuenta de servicio (que ya tiene el rol Viewer) para enumerar los proyectos accesibles después de establecer la conexión WIF.
Para ver la lista de proyectos que puede vincular a New Relic a través de la UI, su cuenta de servicio autorizada de New Relic necesita estos permisos:
resourcemanager.projects.getmonitoring.monitoredResourceDescriptors.listSi prefiere no otorgar estos permisos, tiene dos alternativas:
Asigne el rol
Role VieweroMonitoring Viewerpara vincular proyectos a través de la UI, luego cambie a un rol personalizado después de vincular los proyectos.Utilice New Relic NerdGraph para vincular proyectos sin enumerarlos. Debe conocer el proyecto
idde antemano. Consulte el tutorial de la API de integración en la nube de NerdGraph GraphiQL para obtener más detalles.