O New Relic lê dados da conta do GCP usando a API do Google Stackdriver e outras APIs específicas do serviço. Para acessar essas APIs, a conta autorizada do New Relic precisa de permissões que o GCP concede por meio de funções. As APIs, funções e permissões exatas dependem de como o GCP é conectado ao New Relic.
APIs para habilitar
Antes de conectar, ative as APIs do Google Cloud necessárias em cada projeto que deseja monitorar, usando a biblioteca API & Services.
Método de conexão | APIs para habilitar |
|---|---|
Workload Identity Federation |
|
New Relic service account | Google Stackdriver Monitoring API |
Funções Necessárias
Para a maioria das configurações, a função primitiva do GCP Viewer (roles/viewer) é suficiente. Ela fornece acesso somente leitura a recursos e dados existentes sem afetar o estado da sua infraestrutura, e o Google a gerencia e atualiza automaticamente conforme os serviços do GCP mudam. Para um controle de permissão mais rigoroso, recomenda-se utilizar uma função personalizada.
As funções concedidas dependem do método de conexão.
Workload Identity Federation
Conceda à conta de serviço criada estas funções no projeto:
Viewer(roles/viewer): ler recursosService Usage Consumer(roles/serviceusage.serviceUsageConsumer): acessar APIs habilitadasCloud Asset Viewer(roles/cloudasset.viewer): visualizar metadados de ativos da cloudFolder Viewer(roles/resourcemanager.folderViewer): visualizar metadados da pasta (necessário apenas para integrações configuradas no nível da pasta)
A conta de serviço também deve permitir a representação a partir do pool de identidades. Durante a configuração, a função Workload Identity User (roles/iam.workloadIdentityUser) é concedida ao principal do pool.
Restrições de domínio
Se a organização impuser uma restrição de domínio, a política deverá ser atualizada para permitir os seguintes identificadores da New Relic, dependendo da restrição utilizada:
iam.allowedPolicyMemberDomains: permitir New Relic domain IDC02x1gp26iam.managed.allowedPolicyMembers: permitir Organization ID740422149647ou Project Number397727728820
Usar uma função personalizada
Para controlar as permissões com mais precisão do que a função Viewer permite, crie uma função personalizada com base na lista de permissões, que especifica o conjunto mínimo necessário para buscar dados de cada integração do GCP.
Importante
O New Relic não tem como identificar problemas relacionados a permissões personalizadas. Caso opte por criar uma função personalizada, é sua responsabilidade mantê-la e garantir que ela colete os dados adequadamente.
Para configurar uma função personalizada:
- Crie uma função personalizada do IAM do Google Cloud em cada projeto do GCP a ser monitorado.
- É necessário adicionar as permissões para os serviços na nuvem a serem monitorados, usando a lista abaixo.
- Atribua a função personalizada à conta autorizada do New Relic.
Lista de permissões
Todas as integrações precisam das seguintes permissões:
monitoring.timeSeries.listserviceusage.services.use
Para algumas integrações do GCP, o New Relic também precisa das seguintes permissões, principalmente para coletar tags e outros atributos.
Integração | Permissões |
|---|---|
Não aplicável. O Google App Engine não requer permissões adicionais. | |
| |
| |
| |
Não aplicável. O Google Cloud Load Balancing não requer permissões adicionais. | |
| |
| |
| |
| |
| |
| |
|
Dica
Isso se aplica apenas aos métodos de conexão New Relic service account e Google user account. Com Workload Identity Federation, essas permissões não são necessárias: a New Relic usa a própria conta de serviço (que já tem a função Viewer) para listar projetos acessíveis após estabelecer a conexão WIF.
Para ver a lista de projetos que podem ser vinculados ao New Relic por meio da interface, a conta de serviço autorizada do New Relic precisa destas permissões:
resourcemanager.projects.getmonitoring.monitoredResourceDescriptors.listCaso prefira não conceder essas permissões, há duas alternativas:
Atribua a função
Role ViewerouMonitoring Viewerpara vincular projetos por meio da interface e, em seguida, mude para uma função personalizada após vincular os projetos.Use o New Relic NerdGraph para vincular projetos sem listá-los. É necessário conhecer o projeto
idcom antecedência. Consulte o tutorial da API de integrações na nuvem do NerdGraph GraphiQL para obter detalhes.