Richtlinieninformationen für Projekte, Ordner und Organisationen überprüfen

Auf dieser Seite wird beschrieben, wie Sie Richtlinienstatistiken verwalten. Dies sind auf maschinellem Lernen basierende Erkenntnisse zur Berechtigungsnutzung. Mithilfe von Richtlinienstatistiken können Sie ermitteln, welche Hauptkonten Berechtigungen haben, die sie nicht benötigen.

Auf dieser Seite geht es um Richtlinienstatistiken für Projekte, Ordner und Organisationen. Recommender bietet auch Richtlinieninformationen für die folgenden Ressourcentypen:

Richtlinienstatistiken sind manchmal mit Rollenempfehlungen verknüpft. Rollenempfehlungen enthalten Vorschläge für Maßnahmen, die Sie ergreifen können, um die durch Richtlinienstatistiken ermittelten Probleme zu beheben.

Hinweis

  • Aktivieren Sie die Recommender API.

    Rollen, die zum Aktivieren von APIs erforderlich sind

    Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen

    API aktivieren

  • Machen Sie sich mit den IAM-Rollenempfehlungen vertraut.
  • Sie müssen Premium oder Enterprise auf Organisations- oder Projektebene aktiviert haben, um Richtlinien-Insights zu verwenden. Weitere Informationen finden Sie unter Fragen zur Abrechnung.
  • (Optional) Informieren Sie sich über Recommender-Statistiken.

Erforderliche Rollen

Um die Berechtigungen zu erhalten, die Sie zum Verwalten von Richtlinienstatistiken benötigen, bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt, den Ordner oder die Organisation zuzuweisen, für die Sie Statistiken verwalten möchten:

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Verwalten von Richtlinienstatistiken erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:

Erforderliche Berechtigungen

Die folgenden Berechtigungen sind erforderlich, um Richtlinienstatistiken zu verwalten:

  • Zum Aufrufen von Richtlinienstatistiken:
    • recommender.iamPolicyInsights.get
    • recommender.iamPolicyInsights.list
  • Zum Ändern von Richtlinienstatistiken: recommender.iamPolicyInsights.update

Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.

Richtlinienstatistiken auflisten

Verwenden Sie eine der folgenden Methoden, um alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation aufzulisten:

Console

  1. Rufen Sie in der Google Cloud Console die Seite IAM auf.

    IAM aufrufen

  2. Wählen Sie ein Projekt, einen Ordner oder eine Organisation aus.

In der Spalte Sicherheitsstatistiken werden alle sicherheitsrelevanten Informationen für Ihr Projekt angezeigt, einschließlich der Richtlinienstatistiken. Richtlinienstatistiken haben das Format EXCESS/TOTAL excess permissions, wobei EXCESS die Anzahl der Berechtigungen in der Rolle ist, die das Hauptkonto nicht benötigt, und TOTAL die Gesamtzahl der Berechtigungen in der Rolle ist.

gcloud

Verwenden Sie den Befehl gcloud recommender insights list, um alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation aufzurufen.

Ersetzen Sie vor dem Ausführen des Befehls die folgenden Werte:

  • RESOURCE_TYPE: Der Ressourcentyp, für den Sie Informationen auflisten möchten. Verwenden Sie den Wert project, folder, oder organization.
  • RESOURCE_ID: Die ID des Projekts, des Ordners oder der Organisation, für die Sie Statistiken auflisten möchten.
gcloud recommender insights list --insight-type=google.iam.policy.Insight \
    --RESOURCE_TYPE=RESOURCE_ID \
    --location=global

Die Ausgabe listet alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation auf. Beispiel:

INSIGHT_ID                            CATEGORY  INSIGHT_STATE  LAST_REFRESH_TIME     SEVERITY  INSIGHT_SUBTYPE    DESCRIPTION
00133c0b-5431-4b30-9172-7c903aa4af24  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  9 of the permissions in this role binding were used in the past 90 days.
0161f2eb-acb7-4a5e-ad52-50284beaa312  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  0 of the permissions in this role binding were used in the past 90 days.
01ea0d0d-e9a1-4073-9367-5a934a857fb4  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  1 of the permissions in this role binding were used in the past 90 days.
039407bc-a25b-4aeb-b573-5c851f2e9833  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  52 of the permissions in this role binding were used in the past 90 days.
0541df88-8bc3-44b3-ad5d-9cb372630aeb  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  31 of the permissions in this role binding were used in the past 90 days.
07841f74-02ce-4de8-bbe6-fc4eabb68568  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  0 of the permissions in this role binding were used in the past 90 days.
07713094-fdee-4475-9c43-cd53d52c9de1  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  2 of the permissions in this role binding were used in the past 90 days.
0a438d19-9d63-4749-aadd-578aa4e77908  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  0 of the permissions in this role binding were used in the past 90 days.
f4292f55-105b-4744-9dc3-fcacf59685bb  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  4 of the permissions in this role binding were used in the past 90 days.

REST

Die Methode insights.list der Recommender API listet alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation auf.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • RESOURCE_TYPE: Der Ressourcentyp, für den Sie Statistiken auflisten möchten. Verwenden Sie den Wert projects, folders, oder organizations.
  • RESOURCE_ID: Die ID des Projekts, des Ordners oder der Organisation, für die Sie Statistiken auflisten möchten.
  • PROJECT_ID: Ihre Google Cloud Projekt-ID. Projekt-IDs sind alphanumerische Strings, wie my-project.

HTTP-Methode und URL:

GET https://recommender.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/insightTypes/google.iam.policy.Insight/insights

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen: