• /
  • EnglishEspañolFrançais日本語한국어Português
  • Se connecterDémarrer

Cette traduction automatique est fournie pour votre commodité.

En cas d'incohérence entre la version anglaise et la version traduite, la version anglaise prévaudra. Veuillez visiter cette page pour plus d'informations.

Créer un problème

intégration et rôles personnalisés

|View as Markdown (English)

New Relic lit les données de votre compte GCP en utilisant l’API Google Stackdriver et d’autres API spécifiques aux services. Pour accéder à ces API, le compte autorisé New Relic a besoin d’autorisations que GCP accorde via des rôles. Les API, rôles et autorisations exacts dépendent de la façon dont vous connectez GCP à New Relic.

API à activer

Avant de vous connecter, activez les API Google Cloud requises dans chaque projet que vous souhaitez monitorer, à l'aide de la bibliothèque API & Services.

Méthode de connexion

API à activer

Workload Identity Federation

New Relic service account

Google Stackdriver Monitoring API

Rôles requis

Pour la plupart des configurations, le rôle primitif GCP Viewer (roles/viewer) est suffisant. Il fournit un accès en lecture seule aux ressources et aux données existantes sans affecter l’état de votre infrastructure, et Google le gère et le met à jour automatiquement à mesure que les services GCP changent. Pour un contrôle plus strict des autorisations, utilisez plutôt un rôle personnalisé.

Les rôles que vous accordez dépendent de votre méthode de connexion.

Fédération d'identité de workload (Workload Identity Federation)

Accordez ces rôles au compte de service que vous créez sur le projet :

  • Viewer (roles/viewer) : lire les ressources
  • Service Usage Consumer (roles/serviceusage.serviceUsageConsumer) : accès aux API activées
  • Cloud Asset Viewer (roles/cloudasset.viewer) : afficher les métadonnées des actifs cloud
  • Folder Viewer (roles/resourcemanager.folderViewer) : afficher les métadonnées du dossier (requis uniquement pour les intégrations configurées au niveau du dossier)

Le compte de service doit également autoriser l'emprunt d'identité à partir du pool d'identités. Lors de la configuration, vous accordez le rôle Workload Identity User (roles/iam.workloadIdentityUser) au principal du pool.

Contraintes de restriction de domaine

Si votre organisation applique une contrainte de restriction de domaine, mettez à jour la politique pour autoriser les identifiants New Relic suivants, selon la contrainte que vous utilisez :

  • iam.allowedPolicyMemberDomains: autoriser New Relic domain ID C02x1gp26
  • iam.managed.allowedPolicyMembers: autoriser Organization ID 740422149647 ou Project Number 397727728820

Utiliser un rôle personnalisé

Pour contrôler les permissions plus précisément que ne le permet le rôle Viewer, créez un rôle personnalisé basé sur la liste des permissions, qui spécifie l’ensemble minimal requis pour récupérer les données de chaque intégration GCP.

Important

New Relic n’a aucun moyen d’identifier les problèmes liés aux autorisations personnalisées. Si vous choisissez de créer un rôle personnalisé, il est de votre responsabilité de le maintenir et de vous assurer qu’il collecte les données correctement.

Pour configurer un rôle personnalisé :

  1. Créez un rôle personnalisé Google Cloud IAM dans chaque projet GCP que vous souhaitez monitorer.
  2. Ajoutez les autorisations pour les services cloud que vous souhaitez monitorer, en utilisant la liste ci-dessous.
  3. Attribuez le rôle personnalisé au compte autorisé New Relic.

Liste des autorisations

Toutes les intégrations nécessitent les autorisations suivantes :

  • monitoring.timeSeries.list
  • serviceusage.services.use

Pour certaines intégrations GCP, New Relic a également besoin des autorisations suivantes, principalement pour collecter des tags et d’autres attributs.

intégration

Autorisations

Google AlloyDB

  • alloydb.clusters.get
  • alloydb.clusters.list
  • alloydb.instances.get
  • alloydb.instances.list

Moteur d'applications Google

Non applicable. Google App Engine ne nécessite pas de permissions supplémentaires.

Google BigQuery

  • bigquery.datasets.get
  • bigquery.tables.get
  • bigquery.tables.list
  • bigquery.jobs.list

Google Bigtable

  • bigtable.instances.get
  • bigtable.instances.list
  • bigtable.clusters.get
  • bigtable.clusters.list
  • bigtable.tables.get
  • bigtable.tables.list
  • bigtable.appProfiles.get
  • bigtable.appProfiles.list

Google Cloud API Gateway

  • apigateway.gateways.get
  • apigateway.gateways.list
  • apigateway.apis.get
  • apigateway.apis.list
  • apigateway.apiconfigs.get
  • apigateway.apiconfigs.list
  • apigateway.locations.list

Google Cloud Composer

  • composer.environments.get
  • composer.environments.list

Google Cloud Dataflow

  • dataflow.jobs.get
  • dataflow.jobs.list
  • dataflow.messages.list
  • dataflow.metrics.get

Google Cloud Dataproc

  • dataproc.clusters.get
  • dataproc.clusters.list
  • dataproc.jobs.get
  • dataproc.jobs.list

Google Cloud Functions

  • cloudfunctions.functions.list

Google Cloud Load Balancing

Non applicable. Google Cloud Load Balancing ne nécessite pas d'autorisations supplémentaires.

Pub/Sub sur Google Cloud

  • pubsub.subscriptions.get
  • pubsub.subscriptions.list
  • pubsub.topics.get
  • pubsub.topics.list

Google Cloud Router

  • compute.routers.get
  • compute.routers.list

Google Cloud Run

  • run.configurations.get
  • run.configurations.list
  • run.locations.list
  • run.revisions.get
  • run.revisions.list
  • run.routes.get
  • run.routes.list
  • run.services.get
  • run.services.list

Clé de Google Cloud

  • spanner.instances.get
  • spanner.instances.list
  • spanner.databases.get
  • spanner.databases.list
  • spanner.databases.getDdl

Google Cloud SQL

cloudsql.instances.list

Stockage Google Cloud

storage.buckets.list

Moteur de calcul Google

  • compute.instances.list
  • compute.disks.get
  • compute.disks.list

Google Datastore

  • datastore.databases.get
  • datastore.databases.list

Google Firebase Authentication

  • firebase.projects.get
  • firebaseauth.configs.get

Base de données Google Firebase Realtime

  • firebase.projects.get
  • firebasedatabase.instances.get
  • firebasedatabase.instances.list

Google Firebase Hosting

  • firebase.projects.get
  • firebasehosting.sites.get
  • firebasehosting.sites.list

Google Firebase Storage

  • firebase.projects.get
  • firebasestorage.buckets.get
  • firebasestorage.buckets.list

Google Firestore

  • datastore.databases.get
  • datastore.databases.list

Moteur Kubernetes de Google

container.clusters.list

Google Managed Kafka

  • managedkafka.clusters.get
  • managedkafka.clusters.list
  • managedkafka.topics.get
  • managedkafka.topics.list
  • managedkafka.consumerGroups.get
  • managedkafka.consumerGroups.list

Google Memorystore pour Memcached

  • memcache.instances.get
  • memcache.instances.list

Google Memorystore pour Redis

  • redis.instances.get
  • redis.instances.list

Google Memorystore pour Valkey

  • memorystore.instances.get
  • memorystore.instances.list

Google Serverless VPC Access

  • vpcaccess.connectors.get
  • vpcaccess.connectors.list
  • vpcaccess.locations.list

Google Vertex AI

  • aiplatform.endpoints.get
  • aiplatform.endpoints.list
  • aiplatform.models.get
  • aiplatform.models.list

Conseil

Cela s’applique uniquement aux méthodes de connexion New Relic service account et Google user account. Avec Workload Identity Federation, ces autorisations ne sont pas nécessaires : New Relic utilise votre propre compte de service (qui possède déjà le rôle Viewer) pour répertorier les projets accessibles après que vous avez établi la connexion WIF.

Pour voir la liste des projets que vous pouvez lier à New Relic via l'UI, votre compte de service autorisé New Relic doit disposer de ces autorisations :

  • resourcemanager.projects.get

  • monitoring.monitoredResourceDescriptors.list

    Si vous préférez ne pas accorder ces autorisations, vous avez deux alternatives :

  • Attribuez le rôle Role Viewer ou Monitoring Viewer pour lier des projets via l'interface utilisateur, puis passez à un rôle personnalisé après avoir lié les projets.

  • Utilisez New Relic NerdGraph pour lier des projets sans les lister. Vous devez connaître le projet id à l’avance. Consultez le didacticiel API d’intégration cloud NerdGraph GraphiQL pour plus de détails.

Droits d'auteur © 2026 New Relic Inc.

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.