En esta página se describe cómo simular un cambio en una política de permisos de IAM mediante el simulador de políticas. También se explica cómo interpretar los resultados de la simulación y cómo aplicar la política de permiso simulada si lo desea.
Esta función solo evalúa el acceso en función de las políticas de permiso.
Para saber cómo simular cambios en otros tipos de políticas, consulta lo siguiente:
- Probar los cambios en las políticas de denegación con el simulador de políticas
- Probar los cambios en las políticas de organización con el simulador de políticas
- Probar los cambios en la política Límites de Acceso de Principales con el simulador de política
Antes de empezar
-
Enable the Policy Simulator and Resource Manager APIs.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. - Opcional: Consulta cómo funciona el simulador de políticas de permiso.
Permisos obligatorios
Antes de simular un cambio en una política de permiso, debes asegurarte de que tienes los permisos adecuados. Se necesitan ciertos permisos para ejecutar una simulación. Otros no son obligatorios, pero te ayudan a obtener los resultados más completos de la simulación.
Para obtener más información sobre los roles de gestión de identidades y accesos, consulta el artículo Descripción de roles.
Permisos de recursos de destino necesarios
El recurso de destino de la simulación es el recurso cuyas políticas de permiso estás simulando.
Para obtener los permisos que necesitas para ejecutar una simulación, pide a tu administrador que te conceda los siguientes roles de gestión de identidades y accesos en el recurso de destino:
-
Visor de recursos de Cloud (
roles/cloudasset.viewer) -
Administrador del simulador (
roles/policysimulator.admin) -
Revisor de seguridad (
roles/iam.securityReviewer)
Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para ejecutar una simulación. Para ver los permisos exactos que se necesitan, despliega la sección Permisos necesarios:
Permisos obligatorios
Para ejecutar una simulación, se necesitan los siguientes permisos:
-
cloudasset.assets.searchAllResources -
policysimulator.replays.run -
service.resource.getIamPolicy, donderesourcees el tipo de recurso de destino yservicees el nombre del servicio Google Cloud propietario de ese recurso.
También puedes obtener estos permisos con roles personalizados u otros roles predefinidos.
Permisos de recursos de host necesarios
El recurso host de una simulación es el proyecto, la carpeta o la organización que crea y ejecuta la simulación. No es necesario que el recurso de host esté relacionado con el recurso de destino de ninguna manera.
La forma de definir el recurso de host depende de la plataforma que utilices.
Consola
El recurso host es el proyecto, la carpeta o la organización que aparece en el selector de recursos.

Para cambiar el recurso host, elige otro proyecto, carpeta u organización en el selector de recursos.
gcloud
El recurso host es el proyecto de cuota actual. Para definir el proyecto de cuota, usa el comando gcloud auth application-default set-quota-project.
REST
Especificas manualmente el recurso de host cada vez que envías una solicitud. Consulta los detalles en la sección Simular un cambio de política de esta página.
Para obtener los permisos que necesitas para ejecutar una simulación, pide a tu administrador que te asigne el rol de gestión de identidades y accesos administrador del simulador (roles/policysimulator.admin) en el recurso host.
Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene los permisos necesarios para ejecutar una simulación. Para ver los permisos exactos que se necesitan, despliega la sección Permisos necesarios:
Permisos obligatorios
Para ejecutar una simulación, se necesitan los siguientes permisos:
-
policysimulator.replayResults.list -
policysimulator.replays.create -
policysimulator.replays.get
También puedes obtener estos permisos con roles personalizados u otros roles predefinidos.
Permisos recomendados
Para obtener los resultados más completos de una simulación, te recomendamos que tengas determinados permisos de IAM y Google Workspace. Si no tiene algunos o todos estos permisos, puede seguir ejecutando una simulación. Sin embargo, si ejecutas una simulación sin estos permisos, puede que aumente el número de cambios de acceso desconocidos, ya que es posible que no puedas obtener información que podría influir en los resultados de la simulación.
Permisos de gestión de identidades y accesos recomendados
Te recomendamos que tengas el rol de revisor de seguridad
(roles/iam.securityReviewer) de tu organización al ejecutar una simulación.
Si ya tienes el rol Administrador de seguridad (roles/iam.securityAdmin), no es necesario que se te conceda ningún otro rol.
Estos roles te otorgan los siguientes permisos, que te ayudan a obtener los resultados más completos de la simulación:
iam.roles.getyiam.roles.listen los proyectos, carpetas u organizaciones pertinentes en los que se hayan definido roles personalizados. Un proyecto, una carpeta o una organización son relevantes si son antecesores o descendientes del recurso cuya política de permiso estás simulando.service.resource.getIamPolicy, donderesourcees el nombre de un tipo de recurso que puede tener una política de permiso yservicees el nombre del servicioGoogle Cloud propietario de ese recurso.Cuando ejecutes una simulación, te recomendamos que tengas este permiso en cada recurso que cumpla estos criterios:
- El simulador de políticas admite el recurso.
El recurso tiene una política de permiso que puede afectar al acceso del usuario. Esto es así si se cumple una de las siguientes condiciones:
- El recurso es un descendiente del recurso cuya política de permiso estás simulando y aparece en los registros de acceso pertinentes.
- El recurso es un ancestro del recurso cuya política de permiso estás simulando.
Por ejemplo, supongamos que quieres simular una política de permiso para un proyecto. Si los registros de acceso incluyen un intento de acceso a un segmento de Cloud Storage del proyecto, necesitas el permiso
storage.buckets.getIamPolicyen ese segmento. Si el proyecto tiene una carpeta superior con una política de permiso, también necesitas el permisoresourcemanager.folders.getIamPolicyen esa carpeta.
Permisos recomendados de Google Workspace
Te recomendamos que tengas permiso para obtener información sobre los miembros de cada grupo de Google en la política de permisos original y en la propuesta.
Los superadministradores y los administradores de grupos de Google Workspace suelen tener acceso para ver la pertenencia a grupos. Si no eres superadministrador ni administrador de grupo, pide a tu administrador de Google Workspace que cree un rol de administrador de Google Workspace personalizado que contenga el privilegio groups.read (situado en Privilegios de la API Admin) y que te lo conceda. Esto te permite ver la pertenencia de todos los grupos de tu dominio y simular de forma más eficaz los cambios en una política de permisos.
Simular un cambio de política
Simula un cambio en una política de permiso siguiendo estos pasos.
Consola
En el siguiente ejemplo se muestra cómo simular un cambio en una política de permiso de un proyecto. Sin embargo, puedes simular un cambio en una política de permiso para cualquier recurso que tenga una política de permiso.
Edita los permisos de un principal y, en lugar de hacer clic en Guardar, haz clic en Probar cambios:
En la consola de Google Cloud , ve a la página Gestión de identidades y accesos.
Crea un cambio propuesto en la política de permisos editando los permisos de un principal:
- Busca el principal cuyo acceso quieras editar y haz clic en el botón Editar situado a la derecha.
- Edita el acceso de la cuenta principal añadiendo un nuevo rol o revocando o cambiando un rol ya asignado.
Para simular el cambio propuesto, haga clic en Probar cambios.
Después de unos minutos, la consola mostrará los resultados de la simulación como una lista de cambios de acceso. Google Cloud Consulta la sección Interpretar los resultados del simulador de políticas de esta página para obtener más información.
