![](https://cdn.qwiklabs.com/assets/labs/start_lab-f45aca49782d4033c3ff688160387ac98c66941d.png)
Before you begin
- Labs create a Google Cloud project and resources for a fixed time
- Labs have a time limit and no pause feature. If you restart it, you'll have to start from the beginning.
- On the top left of your screen, click Start lab to begin
Create a bucket and upload a sample file
/ 20
Remove project access
/ 40
Add Storage permissions
/ 40
O serviço Identity and Access Management (IAM) do Google Cloud permite criar e gerenciar permissões para os recursos do Google Cloud. O Cloud IAM unifica o controle de acesso dos serviços do Google Cloud em um só sistema e apresenta um conjunto consistente de operações.
Neste laboratório, você vai fazer login com dois conjuntos diferentes de credenciais para saber como a concessão e a revogação de permissões funcionam nos papéis de Proprietário e Leitor de projetos do Google Cloud.
Este é um laboratório de nível introdutório. Espera-se pouco ou nenhum conhecimento prévio do Cloud IAM. A experiência com o Cloud Storage é útil para concluir as tarefas neste laboratório, mas não é necessária. Confirme se há um arquivo em .txt ou .html disponível. Se quiser encontrar práticas mais avançadas com o Cloud IAM, confira o laboratório do Google Cloud Ensina Papéis personalizados do IAM.
Quando estiver tudo pronto, role para baixo e siga as etapas para configurar seu ambiente de laboratório.
Como mencionado antes, este laboratório conta com dois conjuntos de credenciais para ilustrar as políticas do IAM e as permissões disponíveis para papéis específicos.
No painel Conexão do laboratório no lado esquerdo do seu laboratório, é possível ver uma lista de credenciais semelhante à seguinte:
Observe que há dois nomes de usuário: Nome de usuário 1 e Nome de usuário 2. Eles representam identidades no Cloud IAM, cada uma com permissões de acesso diferentes alocadas a eles. Esses "papéis" estabelecem restrições sobre o que pode ou não ser feito com os recursos do Google Cloud no projeto alocado a você.
googlexxxxxx_student@qwiklabs.net
, no campo "E-mail ou telefone" e clique em Próximo.googlexxxxxx_student@qwiklabs.net
, no campo E-mail ou telefone e clique em Próximo.Você terá duas guias do console do Cloud abertas no navegador, uma conectada ao Nome de usuário 1 e outra com o Nome de usuário 2.
Às vezes, um usuário é substituído em uma guia do navegador ou você pode ficar confuso sobre qual usuário está conectado em qual guia.
Para saber qual usuário está conectado a uma guia do navegador, passe o cursor sobre o avatar para ver o nome de usuário.
Para redefinir o usuário que está conectado a uma guia do navegador:
Existem três papéis:
Esses são os papéis primários no Google Cloud. Os papéis primários definem permissões para envolvidos no projeto e, a menos que especificado de outra maneira, controlam o acesso e o gerenciamento de todos os serviços do Google Cloud.
A tabela a seguir extrai definições do artigo do Google Cloud IAM Papéis básicos, que fornece uma breve visão geral das permissões dos papéis de navegador, leitor, editor e proprietário:
Nome do papel |
Permissões |
papéis/leitor |
Permissões para ações somente leitura que não afetam o estado, como conferir (mas não modificar) recursos ou dados existentes. |
papéis/editor |
Todas as permissões de leitor e permissões para ações que modificam o estado, como a alteração de recursos existentes. |
papéis/proprietário |
Todas as permissões de editor e para as seguintes ações:
|
Como é possível gerenciar os papéis e as permissões nesse projeto, o Nome de usuário 1 tem permissões de Proprietário do projeto.
Acesse o console do Nome de usuário 2.
Navegue até o console "IAM e administrador" e selecione Menu de navegação > IAM e administrador > IAM.
Pesquise na tabela para encontrar o Nome de usuário 1 e o Nome de usuário 2 e examine os papéis que foram concedidos. Os papéis Nome de usuário 1 e Nome de usuário 2 são listados inline e à direita de cada usuário.
Você verá:
Este é um exemplo de como os papéis do IAM afetam o que você pode ou não fazer no Google Cloud.
Verifique se você está usando o Nome de usuário 1 no console do Cloud.
Crie um bucket do Cloud Storage com um nome exclusivo. No console do Cloud, acesse Menu de navegação > Cloud Storage > Buckets.
Clique em +CRIAR.
Propriedade |
Valor |
Nome: |
nome exclusivo globalmente (crie o seu) e clique em CONTINUAR. |
Tipo de local: |
Multirregional |
Anote o nome do bucket. Ele será usado em uma etapa posterior.
Clique em CRIAR.
Se a mensagem "O acesso público será bloqueado" aparecer, clique em Confirmar.
Na página "Detalhes do bucket", clique no botão FAZER UPLOAD DE ARQUIVOS.
Procure um arquivo no computador. Qualquer arquivo de texto ou html pode ser usado.
Clique nos três pontos no fim da linha que contém o arquivo e clique em Renomear.
Renomeie o arquivo como "sample.txt
".
Clique em RENOMEAR.
Clique em Verificar meu progresso para conferir o objetivo.
Alterne para o console do Nome de usuário 2.
No Console, selecione Menu de navegação > Cloud Storage > Buckets. Verifique se esse usuário consegue visualizar o bucket.
O Nome de usuário 2 tem o papel "Leitor" para ações somente leitura que não afetam o estado. O exemplo ilustra esse recurso: é possível visualizar buckets e arquivos do Cloud Storage hospedados no projeto do Google Cloud a que o usuário tem acesso.
Acesse o console do Nome de usuário 1.
Observe que o usuário foi excluído da lista de membros, portanto, não tem mais acesso ao projeto.
Acesse o console do Cloud do Nome de usuário 2. Verifique se você ainda está usando as credenciais do Nome de usuário 2 e se ele não foi desconectado do projeto depois que as permissões foram revogadas. Se tiver saído, faça login novamente com as credenciais apropriadas.
Selecione Menu de navegação > Cloud Storage > Buckets para navegar de volta para o Cloud Storage.
Você verá um erro de permissão.
Clique em Verificar meu progresso para conferir o objetivo.
Copie o Nome de usuário 2 do painel Conexão do laboratório.
Acesse o console do Nome de usuário 1. Verifique se você ainda está conectado com as credenciais do Nome de usuário 1. Se estiver desconectado, faça login novamente com as credenciais adequadas.
No Console, selecione Menu de navegação > IAM e administrador > IAM.
Clique no botão +CONCEDER ACESSO para colar o Nome de usuário 2 no campo Novos principais.
No campo Selecionar um papel, selecione Cloud Storage > Leitor de objetos do Storage no menu suspenso.
Clique em SALVAR.
O Nome de usuário 2 não tem o papel de "Leitor do projeto" e, portanto, não pode ver o projeto nem os recursos dele no Console. No entanto, esse usuário tem acesso específico ao Cloud Storage com o papel de "Leitor de objetos do Storage". Verifique agora.
Clique em Ativar o Cloud Shell para abrir a linha de comando do Cloud Shell. Se for solicitado, clique em Continuar.
Abra uma sessão do Cloud Shell e insira o comando abaixo. Em seguida, substitua [YOUR_BUCKET_NAME]
pelo nome do bucket criado:
Você verá uma saída como esta:
AccessDeniedException
, espere um momento e execute o comando anterior novamente.Clique em Verificar meu progresso para conferir o objetivo.
Neste laboratório, você aprendeu a conceder e revogar papéis do Cloud IAM para um usuário.
Este laboratório também faz parte de uma série chamada Qwik Starts. Ela foi desenvolvida para apresentar os vários recursos disponíveis no Google Cloud. Pesquise "Qwik Starts" no catálogo do Google Cloud Ensina para encontrar algum laboratório que seja do seu interesse.
Esses treinamentos ajudam você a aproveitar as tecnologias do Google Cloud ao máximo. Nossas aulas incluem habilidades técnicas e práticas recomendadas para ajudar você a alcançar rapidamente o nível esperado e continuar sua jornada de aprendizado. Oferecemos treinamentos que vão do nível básico ao avançado, com opções de aulas virtuais, sob demanda e por meio de transmissões ao vivo para que você possa encaixá-las na correria do seu dia a dia. As certificações validam sua experiência e comprovam suas habilidades com as tecnologias do Google Cloud.
Manual atualizado em 15 de abril de 2024
Laboratório testado em 08 de abril de 2024
Copyright 2025 Google LLC. Todos os direitos reservados. Google e o logotipo do Google são marcas registradas da Google LLC. Todos os outros nomes de produtos e empresas podem ser marcas registradas das respectivas empresas a que estão associados.