• /
  • EnglishEspañolFrançais日本語한국어Português
  • EntrarComeçar agora

Esta tradução de máquina é fornecida para sua comodidade.

Caso haja alguma divergência entre a versão em inglês e a traduzida, a versão em inglês prevalece. Acesse esta página para mais informações.

Criar um problema

Integração e funções personalizadas

O New Relic lê dados da conta do GCP usando a API do Google Stackdriver e outras APIs específicas do serviço. Para acessar essas APIs, a conta autorizada do New Relic precisa de permissões que o GCP concede por meio de funções. As APIs, funções e permissões exatas dependem de como o GCP é conectado ao New Relic.

APIs para habilitar

Antes de conectar, ative as APIs do Google Cloud necessárias em cada projeto que deseja monitorar, usando a biblioteca API & Services.

Método de conexão

APIs para habilitar

Workload Identity Federation

New Relic service account

Google Stackdriver Monitoring API

Funções Necessárias

Para a maioria das configurações, a função primitiva do GCP Viewer (roles/viewer) é suficiente. Ela fornece acesso somente leitura a recursos e dados existentes sem afetar o estado da sua infraestrutura, e o Google a gerencia e atualiza automaticamente conforme os serviços do GCP mudam. Para um controle de permissão mais rigoroso, recomenda-se utilizar uma função personalizada.

As funções concedidas dependem do método de conexão.

Workload Identity Federation

Conceda à conta de serviço criada estas funções no projeto:

  • Viewer (roles/viewer): ler recursos
  • Service Usage Consumer (roles/serviceusage.serviceUsageConsumer): acessar APIs habilitadas
  • Cloud Asset Viewer (roles/cloudasset.viewer): visualizar metadados de ativos da cloud
  • Folder Viewer (roles/resourcemanager.folderViewer): visualizar metadados da pasta (necessário apenas para integrações configuradas no nível da pasta)

A conta de serviço também deve permitir a representação a partir do pool de identidades. Durante a configuração, a função Workload Identity User (roles/iam.workloadIdentityUser) é concedida ao principal do pool.

Restrições de domínio

Se a organização impuser uma restrição de domínio, a política deverá ser atualizada para permitir os seguintes identificadores da New Relic, dependendo da restrição utilizada:

  • iam.allowedPolicyMemberDomains: permitir New Relic domain ID C02x1gp26
  • iam.managed.allowedPolicyMembers: permitir Organization ID 740422149647 ou Project Number 397727728820

Usar uma função personalizada

Para controlar as permissões com mais precisão do que a função Viewer permite, crie uma função personalizada com base na lista de permissões, que especifica o conjunto mínimo necessário para buscar dados de cada integração do GCP.

Importante

O New Relic não tem como identificar problemas relacionados a permissões personalizadas. Caso opte por criar uma função personalizada, é sua responsabilidade mantê-la e garantir que ela colete os dados adequadamente.

Para configurar uma função personalizada:

  1. Crie uma função personalizada do IAM do Google Cloud em cada projeto do GCP a ser monitorado.
  2. É necessário adicionar as permissões para os serviços na nuvem a serem monitorados, usando a lista abaixo.
  3. Atribua a função personalizada à conta autorizada do New Relic.

Lista de permissões

Todas as integrações precisam das seguintes permissões:

  • monitoring.timeSeries.list
  • serviceusage.services.use

Para algumas integrações do GCP, o New Relic também precisa das seguintes permissões, principalmente para coletar tags e outros atributos.

Integração

Permissões

Google AppEngine

Não aplicável. O Google App Engine não requer permissões adicionais.

Google BigQuery

  • bigquery.datasets.get
  • bigquery.tables.get
  • bigquery.tables.list
  • bigquery.jobs.list

Google Cloud Dataflow

  • dataflow.jobs.get
  • dataflow.jobs.list
  • dataflow.messages.list
  • dataflow.metrics.get

Google Cloud Functions

  • cloudfunctions.functions.list

Google Cloud Load Balancing

Não aplicável. O Google Cloud Load Balancing não requer permissões adicionais.

Google Cloud Pub/Sub

  • pubsub.subscriptions.get
  • pubsub.subscriptions.list
  • pubsub.topics.get
  • pubsub.topics.list

Google Cloud Run

  • run.configurations.get
  • run.configurations.list
  • run.locations.list
  • run.revisions.get
  • run.revisions.list
  • run.routes.get
  • run.routes.list
  • run.services.get
  • run.services.list

Google Cloud Spanner

  • spanner.instances.get
  • spanner.instances.list
  • spanner.databases.get
  • spanner.databases.list
  • spanner.databases.getDdl

Google Cloud SQL

cloudsql.instances.list

Google Cloud Storage

storage.buckets.list

Google Compute Engine

  • compute.instances.list
  • compute.disks.get
  • compute.disks.list

Google Kubernetes Engine

container.clusters.list

Dica

Isso se aplica apenas aos métodos de conexão New Relic service account e Google user account. Com Workload Identity Federation, essas permissões não são necessárias: a New Relic usa a própria conta de serviço (que já tem a função Viewer) para listar projetos acessíveis após estabelecer a conexão WIF.

Para ver a lista de projetos que podem ser vinculados ao New Relic por meio da interface, a conta de serviço autorizada do New Relic precisa destas permissões:

  • resourcemanager.projects.get

  • monitoring.monitoredResourceDescriptors.list

    Caso prefira não conceder essas permissões, há duas alternativas:

  • Atribua a função Role Viewer ou Monitoring Viewer para vincular projetos por meio da interface e, em seguida, mude para uma função personalizada após vincular os projetos.

  • Use o New Relic NerdGraph para vincular projetos sem listá-los. É necessário conhecer o projeto id com antecedência. Consulte o tutorial da API de integrações na nuvem do NerdGraph GraphiQL para obter detalhes.

Copyright © 2026 New Relic Inc.

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.