New Relic lit les données de votre compte GCP en utilisant l’API Google Stackdriver et d’autres API spécifiques aux services. Pour accéder à ces API, le compte autorisé New Relic a besoin d’autorisations que GCP accorde via des rôles. Les API, rôles et autorisations exacts dépendent de la façon dont vous connectez GCP à New Relic.
API à activer
Avant de vous connecter, activez les API Google Cloud requises dans chaque projet que vous souhaitez monitorer, à l'aide de la bibliothèque API & Services.
Méthode de connexion | API à activer |
|---|---|
Workload Identity Federation |
|
New Relic service account | Google Stackdriver Monitoring API |
Rôles requis
Pour la plupart des configurations, le rôle primitif GCP Viewer (roles/viewer) est suffisant. Il fournit un accès en lecture seule aux ressources et aux données existantes sans affecter l’état de votre infrastructure, et Google le gère et le met à jour automatiquement à mesure que les services GCP changent. Pour un contrôle plus strict des autorisations, utilisez plutôt un rôle personnalisé.
Les rôles que vous accordez dépendent de votre méthode de connexion.
Fédération d'identité de workload (Workload Identity Federation)
Accordez ces rôles au compte de service que vous créez sur le projet :
Viewer(roles/viewer) : lire les ressourcesService Usage Consumer(roles/serviceusage.serviceUsageConsumer) : accès aux API activéesCloud Asset Viewer(roles/cloudasset.viewer) : afficher les métadonnées des actifs cloudFolder Viewer(roles/resourcemanager.folderViewer) : afficher les métadonnées du dossier (requis uniquement pour les intégrations configurées au niveau du dossier)
Le compte de service doit également autoriser l'emprunt d'identité à partir du pool d'identités. Lors de la configuration, vous accordez le rôle Workload Identity User (roles/iam.workloadIdentityUser) au principal du pool.
Contraintes de restriction de domaine
Si votre organisation applique une contrainte de restriction de domaine, mettez à jour la politique pour autoriser les identifiants New Relic suivants, selon la contrainte que vous utilisez :
iam.allowedPolicyMemberDomains: autoriser New Relic domain IDC02x1gp26iam.managed.allowedPolicyMembers: autoriser Organization ID740422149647ou Project Number397727728820
Utiliser un rôle personnalisé
Pour contrôler les permissions plus précisément que ne le permet le rôle Viewer, créez un rôle personnalisé basé sur la liste des permissions, qui spécifie l’ensemble minimal requis pour récupérer les données de chaque intégration GCP.
Important
New Relic n’a aucun moyen d’identifier les problèmes liés aux autorisations personnalisées. Si vous choisissez de créer un rôle personnalisé, il est de votre responsabilité de le maintenir et de vous assurer qu’il collecte les données correctement.
Pour configurer un rôle personnalisé :
- Créez un rôle personnalisé Google Cloud IAM dans chaque projet GCP que vous souhaitez monitorer.
- Ajoutez les autorisations pour les services cloud que vous souhaitez monitorer, en utilisant la liste ci-dessous.
- Attribuez le rôle personnalisé au compte autorisé New Relic.
Liste des autorisations
Toutes les intégrations nécessitent les autorisations suivantes :
monitoring.timeSeries.listserviceusage.services.use
Pour certaines intégrations GCP, New Relic a également besoin des autorisations suivantes, principalement pour collecter des tags et d’autres attributs.
intégration | Autorisations |
|---|---|
| |
Non applicable. Google App Engine ne nécessite pas de permissions supplémentaires. | |
| |
| |
| |
| |
| |
| |
| |
Non applicable. Google Cloud Load Balancing ne nécessite pas d'autorisations supplémentaires. | |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
|
Conseil
Cela s’applique uniquement aux méthodes de connexion New Relic service account et Google user account. Avec Workload Identity Federation, ces autorisations ne sont pas nécessaires : New Relic utilise votre propre compte de service (qui possède déjà le rôle Viewer) pour répertorier les projets accessibles après que vous avez établi la connexion WIF.
Pour voir la liste des projets que vous pouvez lier à New Relic via l'UI, votre compte de service autorisé New Relic doit disposer de ces autorisations :
resourcemanager.projects.getmonitoring.monitoredResourceDescriptors.listSi vous préférez ne pas accorder ces autorisations, vous avez deux alternatives :
Attribuez le rôle
Role ViewerouMonitoring Viewerpour lier des projets via l'interface utilisateur, puis passez à un rôle personnalisé après avoir lié les projets.Utilisez New Relic NerdGraph pour lier des projets sans les lister. Vous devez connaître le projet
idà l’avance. Consultez le didacticiel API d’intégration cloud NerdGraph GraphiQL pour plus de détails.