뉴렐릭은 Google Stackdriver API 및 기타 서비스별 API를 사용하여 GCP 계정에서 데이터를 읽습니다. 이러한 API에 액세스하려면 뉴렐릭 승인 계정에 GCP가 역할을 통해 부여하는 권한이 필요합니다. 정확한 API, 역할 및 권한은 GCP를 뉴렐릭에 연결하는 방법에 따라 다릅니다.
활성화할 API
연결하기 전에 API & Services 라이브러리를 사용하여 모니터할 각 프로젝트에서 필요한 Google Cloud API를 활성화하십시오.
연결 방법 | 활성화할 API |
|---|---|
Workload Identity Federation |
|
New Relic service account | Google Stackdriver Monitoring API |
필수 역할
대부분의 설정에서는 GCP 기본 역할인 Viewer (roles/viewer)로 충분합니다. 이는 인프라 상태에 영향을 주지 않고 기존 리소스 및 데이터에 대한 읽기 전용 액세스 를 제공하며, GCP 서비스가 변경됨에 따라 Google에서 자동으로 관리하고 업데이트합니다. 더 엄격한 권한 제어를 위해서는 대신 사용자 지정 역할 을 사용하십시오.
부여하는 역할은 연결 방법에 따라 다릅니다.
워크로드 아이덴티티 페더레이션
생성한 서비스 계정에 프로젝트의 다음 역할을 부여하십시오:
Viewer(roles/viewer): 리소스 읽기Service Usage Consumer(roles/serviceusage.serviceUsageConsumer): 활성화된 API 액세스Cloud Asset Viewer(roles/cloudasset.viewer): cloud 자산 메타데이터 보기Folder Viewer(roles/resourcemanager.folderViewer): 폴더 메타데이터 보기(폴더 수준에서 구성된 통합에만 필요함)
서비스 계정은 ID 풀에서의 가장도 허용해야 합니다. 설정 중에 풀 주체에게 Workload Identity User 역할(roles/iam.workloadIdentityUser)을 부여합니다.
도메인 제한 제약 조건
조직에서 도메인 제한 제약 조건을 적용하는 경우, 사용하는 제약 조건에 따라 다음 뉴렐릭 식별자를 허용하도록 정책을 업데이트하십시오:
iam.allowedPolicyMemberDomains: 뉴렐릭 허용 domain IDC02x1gp26iam.managed.allowedPolicyMembers: Organization ID740422149647허용 또는 Project Number397727728820
커스텀 역할 사용
Viewer 역할이 허용하는 것보다 더 정밀하게 권한을 제어하려면 각 GCP 통합에서 데이터를 가져오는 데 필요한 최소 세트를 지정하는 권한 목록을 기반으로 커스텀 역할을 만드십시오.
중요
뉴렐릭은 사용자 지정 권한과 관련된 문제를 식별할 방법이 없습니다. 사용자 지정 역할을 생성하기로 선택한 경우, 이를 유지 관리하고 데이터를 제대로 수집하는지 확인하는 것은 사용자의 책임입니다.
커스텀 역할을 설정하려면:
- 모니터할 각 GCP 프로젝트에서 Google Cloud IAM 커스텀 역할을 만드십시오.
- 아래 목록을 사용하여 모니터할 클라우드 서비스에 대한 권한을 추가하십시오.
- 뉴렐릭 승인 계정에 사용자 지정 역할을 할당하십시오.
권한 목록
모든 통합에는 다음 권한이 필요합니다:
monitoring.timeSeries.listserviceusage.services.use
일부 GCP 통합의 경우, 뉴렐릭은 주로 태그 및 기타 속성을 수집하기 위해 다음 권한도 필요로 합니다.
완성 | 권한 |
|---|---|
해당 없음. Google App Engine은 추가 권한이 필요하지 않습니다. | |
| |
| |
| |
해당 없음. Google Cloud Load Balancing은 추가 권한이 필요하지 않습니다. | |
| |
| |
| |
| |
| |
| |
|
팁
이는 New Relic service account 및 Google user account 연결 방법에만 적용됩니다. Workload Identity Federation을(를) 사용하면 이러한 권한이 필요하지 않습니다: WIF 연결을 설정한 후 뉴렐릭은 액세스 가능한 프로젝트를 나열하기 위해 귀하의 서비스 계정(이미 Viewer 역할이 있음)을 사용합니다.
UI를 통해 뉴렐릭에 연결할 수 있는 프로젝트 목록을 보려면 뉴렐릭 승인 서비스 계정에 다음 권한이 필요합니다:
resourcemanager.projects.getmonitoring.monitoredResourceDescriptors.list이러한 권한을 부여하지 않으려면 두 가지 대안이 있습니다:
UI를 통해 프로젝트를 연결하려면
Role Viewer또는Monitoring Viewer역할을 할당한 다음, 프로젝트를 연결한 후 사용자 지정 역할로 전환하십시오.프로젝트를 나열하지 않고 연결하려면 뉴렐릭 NerdGraph 를 사용하십시오. 프로젝트
id을(를) 미리 알고 있어야 합니다. 자세한 내용은 NerdGraph GraphiQL 클라우드 통합 API 튜토리얼 을 참조하십시오.