• /
  • EnglishEspañolFrançais日本語한국어Português
  • ログイン今すぐ開始

この機械翻訳は、参考として提供されています。

英語版と翻訳版に矛盾がある場合は、英語版が優先されます。詳細については、このページを参照してください。

問題を作成する

インテグレーションとカスタムロール

New Relicは、Google Stackdriver APIやその他のサービス固有のAPIを使用して、GCPアカウントからデータを読み取ります。これらのAPIにアクセスするには、New Relicの承認済みアカウントに、GCPがロールを通じて付与する権限が必要です。正確なAPI、ロール、および権限は、GCPをNew Relicに接続する方法によって異なります。

有効にするAPI

接続する前に、API & Servicesライブラリを使用して、モニターする各プロジェクトで必要なGoogle Cloud APIを有効にします。

接続方法

有効にするAPI

Workload Identity Federation

New Relic service account

Google Stackdriver Monitoring API

必要なロール

ほとんどの設定では、GCPの基本ロールViewerroles/viewer)で十分です。これは、インフラストラクチャの状態に影響を与えることなく、既存のリソースとデータへの読み取り専用アクセスを提供し、GCPサービスの変更に伴いGoogleが自動的に管理および更新します。より厳密な権限制御を行うには、代わりにカスタムロールを使用してください。

付与するロールは、接続方法によって異なります。

ワークロード Identity Federation

作成するサービスアカウントに、プロジェクトでこれらのロールを付与してください:

  • Viewerroles/viewer):リソースの読み取り
  • Service Usage Consumerroles/serviceusage.serviceUsageConsumer):有効なAPIへのアクセス
  • Cloud Asset Viewerroles/cloudasset.viewer):cloudアセットのメタデータを表示
  • Folder Viewer (roles/resourcemanager.folderViewer): フォルダのメタデータを表示する(フォルダレベルで構成されたインテグレーションにのみ必須)

サービスアカウントは、IDプールからの権限借用も許可する必要があります。セットアップ中に、プールのプリンシパルにWorkload Identity Userロール(roles/iam.workloadIdentityUser)を付与します。

ドメイン制限の制約

組織がドメイン制限の制約を適用している場合は、使用する制約に応じて、以下のNew Relic識別子を許可するようにポリシーを更新してください:

  • iam.allowedPolicyMemberDomains:New Relicを許可する domain ID C02x1gp26
  • iam.managed.allowedPolicyMembers: Organization ID 740422149647 を許可するか、 Project Number 397727728820

カスタムロールを使用する

Viewerロールで許可されるよりも正確に権限を制御するには、各GCPインテグレーションからデータを取得するために必要な最小限のセットを指定する権限のリストに基づいてカスタムロールを作成します。

重要

New Relicには、カスタム権限に関連する問題を特定する方法はありません。カスタムロールを作成することを選択した場合、それを維持し、データが適切に収集されるようにすることはご自身の責任となります。

カスタムロールを設定するには:

  1. モニターする各GCPプロジェクトで、Google Cloud IAMカスタムロールを作成してください。
  2. 以下のリストを使用して、モニターするクラウドサービスの権限を追加してください。
  3. New Relicの承認済みアカウントにカスタムロールを割り当ててください。

パーミッションの一覧

すべてのインテグレーションには以下の権限が必要となります:

  • monitoring.timeSeries.list
  • serviceusage.services.use

一部のGCPインテグレーションでは、New Relicは主にタグやその他の属性を収集するために、以下の権限も必要とします。

統合

権限

Google AppEngine

該当なし。Google App Engineは追加の権限を必要としません。

Google BigQuery

  • bigquery.datasets.get
  • bigquery.tables.get
  • bigquery.tables.list
  • bigquery.jobs.list

Google Cloud Dataflow

  • dataflow.jobs.get
  • dataflow.jobs.list
  • dataflow.messages.list
  • dataflow.metrics.get

Google Cloud Functions

  • cloudfunctions.functions.list

Google Cloud Load Balancing

該当なし。Google Cloud Load Balancingでは、追加の権限は必要ありません。

Google Cloud Pub/Sub

  • pubsub.subscriptions.get
  • pubsub.subscriptions.list
  • pubsub.topics.get
  • pubsub.topics.list

Google Cloud Run

  • run.configurations.get
  • run.configurations.list
  • run.locations.list
  • run.revisions.get
  • run.revisions.list
  • run.routes.get
  • run.routes.list
  • run.services.get
  • run.services.list

Google Cloud Spanner

  • spanner.instances.get
  • spanner.instances.list
  • spanner.databases.get
  • spanner.databases.list
  • spanner.databases.getDdl

Google Cloud SQL

cloudsql.instances.list

Googleクラウドストレージ

storage.buckets.list

Google Compute Engine

  • compute.instances.list
  • compute.disks.get
  • compute.disks.list

Google Kubernetes Engine

container.clusters.list

ヒント

これは、New Relic service accountおよびGoogle user accountの接続方法にのみ適用されます。Workload Identity Federationを使用する場合、これらの権限は必要ありません:WIF接続を確立した後、New Relicはお客様自身のサービスアカウント(すでにViewerロールが付与されています)を使用して、アクセス可能なプロジェクトを一覧表示します。

UIを通じてNew Relicにリンクできるプロジェクトのリストを表示するには、New Relicの承認済みサービスアカウントに以下の権限が必要です:

  • resourcemanager.projects.get

  • monitoring.monitoredResourceDescriptors.list

    これらの権限を付与したくない場合は、2つの代替手段があります:

  • UIを通じてプロジェクトをリンクするには、Role ViewerまたはMonitoring Viewerのロールを割り当て、プロジェクトをリンクした後にカスタムロールに切り替えてください。

  • プロジェクトをリストせずにリンクするには、New Relic NerdGraphを使用してください。事前にプロジェクトidを知っている必要があります。詳細については、NerdGraph GraphiQLクラウドインテグレーションAPIチュートリアルをご覧ください。

Copyright © 2026 New Relic株式会社。

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.