IAM permissions change log

This page describes changes to the public Identity and Access Management (IAM) permissions for all Generally Available (GA) and Preview services on Google Cloud. This change log can help you maintain and troubleshoot your custom roles.

When a permission is added, IAM does not automatically add the permission to your custom roles.

For changes that occurred before 2022, see Archived permissions change log.

You can see the latest product updates for all of Google Cloud on the Google Cloud page, browse and filter all release notes in the Google Cloud console, or programmatically access release notes in BigQuery.

To get the latest product updates delivered to you, add the URL of this page to your feed reader, or add the feed URL directly.

IAM changes for the week of 2026-09-08

Service Description
App Topology

The App Topology Admin role (roles/apptopology.admin) has reached General Availability (GA).

App Topology

The App Topology Viewer role (roles/apptopology.viewer) has reached General Availability (GA).

App Topology

The following permissions have been added to the App Topology Admin role (roles/apptopology.admin):

cloudnotifications.activities.list
monitoring.alertPolicies.get
monitoring.alertPolicies.list
monitoring.alertPolicies.listEffectiveTags
monitoring.alertPolicies.listTagBindings
monitoring.alerts.get
monitoring.alerts.list
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.dashboards.listEffectiveTags
monitoring.dashboards.listTagBindings
monitoring.groups.get
monitoring.groups.list
monitoring.metricDescriptors.get
monitoring.metricDescriptors.list
monitoring.monitoredResourceDescriptors.get
monitoring.monitoredResourceDescriptors.list
monitoring.notificationChannelDescriptors.get
monitoring.notificationChannelDescriptors.list
monitoring.notificationChannels.get
monitoring.notificationChannels.list
monitoring.services.get
monitoring.services.list
monitoring.slos.get
monitoring.slos.list
monitoring.snoozes.get
monitoring.snoozes.list
monitoring.timeSeries.list
monitoring.uptimeCheckConfigs.get
monitoring.uptimeCheckConfigs.list
opsconfigmonitoring.resourceMetadata.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

App Topology

The following permissions have been added to the App Topology Viewer role (roles/apptopology.viewer):

cloudnotifications.activities.list
monitoring.alertPolicies.get
monitoring.alertPolicies.list
monitoring.alertPolicies.listEffectiveTags
monitoring.alertPolicies.listTagBindings
monitoring.alerts.get
monitoring.alerts.list
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.dashboards.listEffectiveTags
monitoring.dashboards.listTagBindings
monitoring.groups.get
monitoring.groups.list
monitoring.metricDescriptors.get
monitoring.metricDescriptors.list
monitoring.monitoredResourceDescriptors.get
monitoring.monitoredResourceDescriptors.list
monitoring.notificationChannelDescriptors.get
monitoring.notificationChannelDescriptors.list
monitoring.notificationChannels.get
monitoring.notificationChannels.list
monitoring.services.get
monitoring.services.list
monitoring.slos.get
monitoring.slos.list
monitoring.snoozes.get
monitoring.snoozes.list
monitoring.timeSeries.list
monitoring.uptimeCheckConfigs.get
monitoring.uptimeCheckConfigs.list
opsconfigmonitoring.resourceMetadata.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

BigQuery

The following permissions have been added to the BigQuery Job User role (roles/bigquery.jobUser):

geminidataanalytics.locations.chat

BigQuery Data Transfer Service

The following permissions have been added to the BigQuery Data Transfer Service Agent role (roles/bigquerydatatransfer.serviceAgent):

geminidataanalytics.locations.chat

Google Security Operations

The following permissions have been added to the Chronicle API Editor role (roles/chronicle.editor):

chronicle.propertySchemaDefinitions.delete
chronicle.propertySchemaDefinitions.update

Cloud Data Fusion

The following permissions have been added to the Cloud Data Fusion API Service Agent role (roles/datafusion.serviceAgent):

geminidataanalytics.locations.chat
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

Data Pipelines

The following permissions have been added to the Datapipelines Service Agent role (roles/datapipelines.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Knowledge Catalog

The following permissions have been added to the Cloud Dataplex Service Agent role (roles/dataplex.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
stackdriver.projects.get
stackdriver.resourceMetadata.list

Managed Service for Apache Spark

The following permissions have been added to the Dataproc Service Agent role (roles/dataproc.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Sensitive Data Protection

The following permissions have been added to the DLP Organization Data Profiles Driver role (roles/dlp.orgdriver):

geminidataanalytics.locations.chat

Sensitive Data Protection

The following permissions have been added to the DLP Project Data Profiles Driver role (roles/dlp.projectdriver):

geminidataanalytics.locations.chat

Sensitive Data Protection

The following permissions have been added to the DLP API Service Agent role (roles/dlp.serviceAgent):

geminidataanalytics.locations.chat
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Enterprise Knowledge Graph

The following permissions have been added to the Enterprise Knowledge Graph Service Agent role (roles/enterpriseknowledgegraph.serviceAgent):

geminidataanalytics.locations.chat

Eventarc

The following permissions have been removed from the Eventarc Service Agent role (roles/eventarc.serviceAgent):

cloudfunctions.functions.get
compute.networkAttachments.use
container.deployments.list
container.serviceAccounts.list
container.services.list
monitoring.timeSeries.create

Firebase

The following permissions have been added to the Firebase Admin role (roles/firebase.admin):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Firebase

The following permissions have been added to the Firebase Develop Admin role (roles/firebase.developAdmin):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

FleetEngine

The following permissions have been added to the FleetEngine Service Agent role (roles/fleetengine.serviceAgent):

geminidataanalytics.locations.chat

Cluster Director

The following permissions have been added to the Cluster Director Service Agent role (roles/hypercomputecluster.serviceAgent):

servicemanagement.services.report

AI Platform

The following permissions have been added to the AI Platform Service Agent role (roles/ml.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Cloud Storage

The following permissions have been added to the Storage Admin role (roles/storage.admin):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

Telemetry API

The Cloud Telemetry Logs Writer role (roles/telemetry.logsWriter) has reached General Availability (GA).

Vector Search

The following permissions have been added to the Vector Search Service Agent role (roles/vectorsearch.serviceAgent):

aiplatform.batchPredictionJobs.create
aiplatform.batchPredictionJobs.get

Visual Inspection AI

The following permissions have been added to the Visual Inspection AI Service Agent role (roles/visualinspection.serviceAgent):

monitoring.dashboards.get
monitoring.dashboards.list
monitoring.groups.get
monitoring.groups.list
monitoring.monitoredResourceDescriptors.get
stackdriver.projects.get
stackdriver.resourceMetadata.list

App Topology

The following permissions have reached General Availability (GA):

apptopology.applicationTopologies.generate
apptopology.devOpsDomainTopologies.generate
apptopology.discoveredResourcesTopologies.generate
apptopology.domains.get
apptopology.domains.list
apptopology.locations.get
apptopology.locations.list
apptopology.operations.get
apptopology.operations.list
apptopology.schemas.get
apptopology.securityDomainTopologies.generate
apptopology.sreDomainTopologies.generate
apptopology.topologyViews.get
apptopology.topologyViews.list

Backup and Disaster Recovery

The following permissions have been added:

backupdr.appliedAutoProtectionPolicies.authorize
backupdr.appliedAutoProtectionPolicies.list
backupdr.appliedAutoProtectionPolicies.viewMatchingResources
backupdr.autoProtectionBindings.create
backupdr.autoProtectionBindings.delete
backupdr.autoProtectionBindings.get
backupdr.autoProtectionBindings.list
backupdr.autoProtectionPolicies.create
backupdr.autoProtectionPolicies.delete
backupdr.autoProtectionPolicies.get
backupdr.autoProtectionPolicies.list
backupdr.autoProtectionPolicies.update
backupdr.bindingMatchingResources.list

Backup and Disaster Recovery

The following permissions are supported in custom roles:

backupdr.appliedAutoProtectionPolicies.authorize
backupdr.appliedAutoProtectionPolicies.list
backupdr.appliedAutoProtectionPolicies.viewMatchingResources
backupdr.autoProtectionBindings.create
backupdr.autoProtectionBindings.delete
backupdr.autoProtectionBindings.get
backupdr.autoProtectionBindings.list
backupdr.autoProtectionPolicies.create
backupdr.autoProtectionPolicies.delete