Probar los cambios de rol con Simulador de políticas

En esta página se describe cómo simular un cambio en una política de permisos de IAM mediante el simulador de políticas. También se explica cómo interpretar los resultados de la simulación y cómo aplicar la política de permiso simulada si lo desea.

Esta función solo evalúa el acceso en función de las políticas de permiso.

Para saber cómo simular cambios en otros tipos de políticas, consulta lo siguiente:

Antes de empezar

Permisos obligatorios

Antes de simular un cambio en una política de permiso, debes asegurarte de que tienes los permisos adecuados. Se necesitan ciertos permisos para ejecutar una simulación. Otros no son obligatorios, pero te ayudan a obtener los resultados más completos de la simulación.

Para obtener más información sobre los roles de gestión de identidades y accesos, consulta el artículo Descripción de roles.

Permisos de recursos de destino necesarios

El recurso de destino de la simulación es el recurso cuyas políticas de permiso estás simulando.

Para obtener los permisos que necesitas para ejecutar una simulación, pide a tu administrador que te conceda los siguientes roles de gestión de identidades y accesos en el recurso de destino:

Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para ejecutar una simulación. Para ver los permisos exactos que se necesitan, despliega la sección Permisos necesarios:

Permisos obligatorios

Para ejecutar una simulación, se necesitan los siguientes permisos:

  • cloudasset.assets.searchAllResources
  • policysimulator.replays.run
  • service.resource.getIamPolicy, donde resource es el tipo de recurso de destino y service es el nombre del servicio Google Cloud propietario de ese recurso.

También puedes obtener estos permisos con roles personalizados u otros roles predefinidos.

Permisos de recursos de host necesarios

El recurso host de una simulación es el proyecto, la carpeta o la organización que crea y ejecuta la simulación. No es necesario que el recurso de host esté relacionado con el recurso de destino de ninguna manera.

La forma de definir el recurso de host depende de la plataforma que utilices.

Consola

El recurso host es el proyecto, la carpeta o la organización que aparece en el selector de recursos.

Para cambiar el recurso host, elige otro proyecto, carpeta u organización en el selector de recursos.

gcloud

El recurso host es el proyecto de cuota actual. Para definir el proyecto de cuota, usa el comando gcloud auth application-default set-quota-project.

REST

Especificas manualmente el recurso de host cada vez que envías una solicitud. Consulta los detalles en la sección Simular un cambio de política de esta página.

Para obtener los permisos que necesitas para ejecutar una simulación, pide a tu administrador que te asigne el rol de gestión de identidades y accesos administrador del simulador (roles/policysimulator.admin) en el recurso host. Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.

Este rol predefinido contiene los permisos necesarios para ejecutar una simulación. Para ver los permisos exactos que se necesitan, despliega la sección Permisos necesarios:

Permisos obligatorios

Para ejecutar una simulación, se necesitan los siguientes permisos:

  • policysimulator.replayResults.list
  • policysimulator.replays.create
  • policysimulator.replays.get

También puedes obtener estos permisos con roles personalizados u otros roles predefinidos.

Para obtener los resultados más completos de una simulación, te recomendamos que tengas determinados permisos de IAM y Google Workspace. Si no tiene algunos o todos estos permisos, puede seguir ejecutando una simulación. Sin embargo, si ejecutas una simulación sin estos permisos, puede que aumente el número de cambios de acceso desconocidos, ya que es posible que no puedas obtener información que podría influir en los resultados de la simulación.

Te recomendamos que tengas el rol de revisor de seguridad (roles/iam.securityReviewer) de tu organización al ejecutar una simulación. Si ya tienes el rol Administrador de seguridad (roles/iam.securityAdmin), no es necesario que se te conceda ningún otro rol.

Estos roles te otorgan los siguientes permisos, que te ayudan a obtener los resultados más completos de la simulación:

  • iam.roles.get y iam.roles.list en los proyectos, carpetas u organizaciones pertinentes en los que se hayan definido roles personalizados. Un proyecto, una carpeta o una organización son relevantes si son antecesores o descendientes del recurso cuya política de permiso estás simulando.
  • service.resource.getIamPolicy, donde resource es el nombre de un tipo de recurso que puede tener una política de permiso y service es el nombre del servicioGoogle Cloud propietario de ese recurso.

    Cuando ejecutes una simulación, te recomendamos que tengas este permiso en cada recurso que cumpla estos criterios:

    • El simulador de políticas admite el recurso.
    • El recurso tiene una política de permiso que puede afectar al acceso del usuario. Esto es así si se cumple una de las siguientes condiciones:

      • El recurso es un descendiente del recurso cuya política de permiso estás simulando y aparece en los registros de acceso pertinentes.
      • El recurso es un ancestro del recurso cuya política de permiso estás simulando.

    Por ejemplo, supongamos que quieres simular una política de permiso para un proyecto. Si los registros de acceso incluyen un intento de acceso a un segmento de Cloud Storage del proyecto, necesitas el permiso storage.buckets.getIamPolicy en ese segmento. Si el proyecto tiene una carpeta superior con una política de permiso, también necesitas el permiso resourcemanager.folders.getIamPolicy en esa carpeta.

Te recomendamos que tengas permiso para obtener información sobre los miembros de cada grupo de Google en la política de permisos original y en la propuesta.

Los superadministradores y los administradores de grupos de Google Workspace suelen tener acceso para ver la pertenencia a grupos. Si no eres superadministrador ni administrador de grupo, pide a tu administrador de Google Workspace que cree un rol de administrador de Google Workspace personalizado que contenga el privilegio groups.read (situado en Privilegios de la API Admin) y que te lo conceda. Esto te permite ver la pertenencia de todos los grupos de tu dominio y simular de forma más eficaz los cambios en una política de permisos.

Simular un cambio de política

Simula un cambio en una política de permiso siguiendo estos pasos.

Consola

En el siguiente ejemplo se muestra cómo simular un cambio en una política de permiso de un proyecto. Sin embargo, puedes simular un cambio en una política de permiso para cualquier recurso que tenga una política de permiso.

Edita los permisos de un principal y, en lugar de hacer clic en Guardar, haz clic en Probar cambios:

  1. En la consola de Google Cloud , ve a la página Gestión de identidades y accesos.

    Ir a la página de gestión de identidades y accesos

  2. Crea un cambio propuesto en la política de permisos editando los permisos de un principal:

    1. Busca el principal cuyo acceso quieras editar y haz clic en el botón Editar situado a la derecha.
    2. Edita el acceso de la cuenta principal añadiendo un nuevo rol o revocando o cambiando un rol ya asignado.
  3. Para simular el cambio propuesto, haga clic en Probar cambios.

  4. Después de unos minutos, la consola mostrará los resultados de la simulación como una lista de cambios de acceso. Google Cloud Consulta la sección Interpretar los resultados del simulador de políticas de esta página para obtener más información.