Analizador de políticas de permiso

Analizador de políticas de las políticas de permiso te permite saber qué principales (por ejemplo, usuarios, cuentas de servicio, grupos y dominios) tienen acceso a qué Google Cloud recursos en función de tus políticas de permiso de gestión de identidades y accesos.

El analizador de políticas de las políticas de permiso puede ayudarte a responder preguntas como las siguientes:

  • ¿Quién puede acceder a esta cuenta de servicio de gestión de identidades y accesos?
  • ¿Quién puede leer los datos de este conjunto de datos de BigQuery que contiene información de identificación personal (IIP)?
  • ¿Qué roles y permisos tiene el grupo dev-testers en cualquier recurso de este proyecto?
  • ¿Qué instancias de máquina virtual de Compute Engine puede eliminar Tal en el proyecto A?
  • ¿Quién puede acceder a este segmento de Cloud Storage a las 19:00?

Cómo funciona Analizador de políticas para las políticas de permiso

Para usar Analizador de políticas en las políticas de permiso, debes crear una consulta de análisis, especificar un ámbito para el análisis y, a continuación, ejecutar la consulta.

Consultas de análisis

Para usar Analizador de políticas, crea una consulta de análisis en la que especifiques uno o varios de los siguientes campos:

  • Entidades principales: las identidades (por ejemplo, usuarios, cuentas de servicio, grupos y dominios) cuyo acceso quieres comprobar
  • Acceso: los permisos y roles que quieras comprobar
  • Recursos: los recursos cuyo acceso quieres comprobar
  • (Solo API) Contexto de la condición: el contexto (por ejemplo, la hora del día) en el que quieres comprobar el acceso.

Normalmente, se especifican uno o dos de estos campos en la consulta de análisis y, a continuación, se usan los resultados de la consulta para obtener más información sobre los campos que no se han especificado. Por ejemplo, si quieres saber quién tiene un permiso determinado en un recurso concreto, especificarías el acceso y el recurso en la consulta de análisis, pero no la entidad principal.

Para ver más ejemplos de los tipos de consultas que puede crear, consulte Tipos de consultas habituales.

Ámbito del análisis

Para ejecutar una consulta de análisis, debes especificar un ámbito que analizar. El ámbito es una organización, una carpeta o un proyecto al que quieras limitar el análisis. Solo se analizarán las políticas de gestión de identidades y accesos asociadas al recurso utilizado como ámbito y a sus descendientes.

En la API REST y la CLI de gcloud, debes especificar el ámbito manualmente. En la consola Google Cloud , el ámbito se determina automáticamente en función del proyecto, la carpeta o la organización que estés gestionando.

Después de crear una consulta de análisis y especificar el ámbito, puede ejecutar la consulta para analizar las políticas de ese ámbito.

Resultados de la consulta

Cuando ejecutas una consulta de análisis, Analizador de políticas informa de cualquier enlace de rol que contenga las entidades, el acceso y los recursos que hayas especificado en la consulta. En cada enlace de rol, se indican las entidades principales del enlace, el acceso (rol y permisos) que concede el enlace y el recurso al que concede acceso el enlace.

Puedes consultar estos resultados para comprender mejor el acceso a tu proyecto, carpeta u organización. Por ejemplo, si has ejecutado una consulta para saber qué principales tienen acceso a un recurso específico, revisarías los principales en los resultados de la consulta.

Puedes ajustar la información de los resultados de la consulta habilitando las opciones de consulta.

Tipos de políticas admitidos

Analizador de políticas solo admite políticas de gestión de identidades y accesos.

Analizador de políticas de las políticas de permiso no admite las siguientes formas de control de acceso:

Los resultados de las consultas del Analizador de políticas no tienen en cuenta los tipos de políticas no admitidos. Por ejemplo, imagina que un usuario tiene el permiso iam.roles.get en un proyecto debido a una política de permiso, pero una política de denegación le impide usar el permiso. Analizador de políticas informará de que tienen el permiso iam.roles.get, a pesar de la política de denegación.

Herencia de políticas

Para tener en cuenta la herencia de políticas, Analizador de políticas analiza automáticamente todas las políticas de permiso relevantes dentro del ámbito especificado, independientemente de su ubicación en la jerarquía de recursos.

Por ejemplo, supongamos que quieres saber quién puede acceder a una cuenta de servicio de IAM:

  • Si acotas la consulta a un proyecto, Analizador de políticas analiza la política de permiso de la cuenta de servicio y la política de permiso del proyecto.
  • Si acotas la consulta a una organización, Analizador de políticas analiza la política de permiso de la cuenta de servicio, la política de permiso del proyecto propietario de la cuenta de servicio, las políticas de permiso de las carpetas que contengan el proyecto y la política de permiso de la organización.

Acceso condicional

Si una vinculación de rol tiene una condición, solo concede acceso a un principal cuando se cumple esa condición. Analizador de políticas siempre informa de las condiciones que están asociadas a las vinculaciones de roles pertinentes. Las vinculaciones de roles relevantes son las que contienen las entidades principales, el acceso y los recursos que ha especificado en la consulta de análisis.

En algunos casos, el Analizador de políticas también puede analizar la condición, lo que significa que puede informar de si se cumpliría. Analizador de políticas puede analizar los siguientes tipos de condiciones:

Si una vinculación de rol relevante contiene una condición, el Analizador de políticas hace una de las siguientes acciones:

  • Si el analizador de políticas puede analizar la condición, hace una de las siguientes acciones:

    • Si la condición se evalúa como true, el Analizador de políticas incluye la vinculación de roles en los resultados de la consulta y marca la evaluación de la condición como TRUE.
    • Si la condición se evalúa como falsa, Analizador de políticas no incluirá el rol en los resultados de la consulta.
  • Si el Analizador de políticas no puede analizar una condición de una vinculación de rol relevante, incluye el rol en los resultados de la consulta y marca la evaluación de la condición como CONDITIONAL.

Actualización de datos

Policy Analyzer usa la API Cloud Asset, que ofrece la máxima actualización posible de los datos. Aunque casi todas las actualizaciones de las políticas aparecen en Analizador de políticas en cuestión de minutos, es posible que Analizador de políticas no incluya las actualizaciones de las políticas más recientes.

Tipos de consultas habituales

En esta sección se describe cómo usar las consultas de análisis para responder a preguntas habituales relacionadas con el acceso.

¿Qué directores pueden acceder a este recurso?

Para determinar qué principales pueden acceder a un recurso, crea una consulta de análisis que especifique el recurso y, opcionalmente, los roles y permisos que quieras comprobar.