Auf dieser Seite wird beschrieben, wie Sie Richtlinienstatistiken verwalten. Dies sind auf maschinellem Lernen basierende Erkenntnisse zur Berechtigungsnutzung. Mithilfe von Richtlinienstatistiken können Sie ermitteln, welche Hauptkonten Berechtigungen haben, die sie nicht benötigen.
Auf dieser Seite geht es um Richtlinienstatistiken für Projekte, Ordner und Organisationen. Recommender bietet auch Richtlinieninformationen für die folgenden Ressourcentypen:
Richtlinienstatistiken sind manchmal mit Rollenempfehlungen verknüpft. Rollenempfehlungen enthalten Vorschläge für Maßnahmen, die Sie ergreifen können, um die durch Richtlinienstatistiken ermittelten Probleme zu beheben.
Hinweis
-
Aktivieren Sie die Recommender API.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen - Machen Sie sich mit den IAM-Rollenempfehlungen vertraut.
- Sie müssen Premium oder Enterprise auf Organisations- oder Projektebene aktiviert haben, um Richtlinien-Insights zu verwenden. Weitere Informationen finden Sie unter Fragen zur Abrechnung.
- (Optional) Informieren Sie sich über Recommender-Statistiken.
Erforderliche Rollen
Um die Berechtigungen zu erhalten, die Sie zum Verwalten von Richtlinienstatistiken benötigen, bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt, den Ordner oder die Organisation zuzuweisen, für die Sie Statistiken verwalten möchten:
-
Zum Aufrufen von Richtlinienstatistiken: IAM Recommender-Betrachter (
roles/recommender.iamViewer) -
Zum Ändern von Richtlinienstatistiken:
IAM Recommender-Administrator (
roles/recommender.iamAdmin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Verwalten von Richtlinienstatistiken erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um Richtlinienstatistiken zu verwalten:
-
Zum Aufrufen von Richtlinienstatistiken:
-
recommender.iamPolicyInsights.get -
recommender.iamPolicyInsights.list
-
-
Zum Ändern von Richtlinienstatistiken:
recommender.iamPolicyInsights.update
Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Richtlinienstatistiken auflisten
Verwenden Sie eine der folgenden Methoden, um alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation aufzulisten:Console
-
Rufen Sie in der Google Cloud Console die Seite IAM auf.
- Wählen Sie ein Projekt, einen Ordner oder eine Organisation aus.
In der Spalte Sicherheitsstatistiken werden alle sicherheitsrelevanten Informationen für Ihr Projekt angezeigt, einschließlich der Richtlinienstatistiken. Richtlinienstatistiken haben das Format EXCESS/TOTAL excess
permissions, wobei EXCESS die Anzahl der Berechtigungen in der Rolle ist, die das Hauptkonto nicht benötigt, und TOTAL die Gesamtzahl der Berechtigungen in der Rolle ist.
gcloud
Verwenden Sie den Befehl gcloud recommender
insights list, um alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation aufzurufen.
Ersetzen Sie vor dem Ausführen des Befehls die folgenden Werte:
-
RESOURCE_TYPE: Der Ressourcentyp, für den Sie Informationen auflisten möchten. Verwenden Sie den Wertproject,folder, oderorganization. -
RESOURCE_ID: Die ID des Projekts, des Ordners oder der Organisation, für die Sie Statistiken auflisten möchten.
gcloud recommender insights list --insight-type=google.iam.policy.Insight \ --RESOURCE_TYPE=RESOURCE_ID \ --location=global
Die Ausgabe listet alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation auf. Beispiel:
INSIGHT_ID CATEGORY INSIGHT_STATE LAST_REFRESH_TIME SEVERITY INSIGHT_SUBTYPE DESCRIPTION 00133c0b-5431-4b30-9172-7c903aa4af24 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 9 of the permissions in this role binding were used in the past 90 days. 0161f2eb-acb7-4a5e-ad52-50284beaa312 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. 01ea0d0d-e9a1-4073-9367-5a934a857fb4 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 1 of the permissions in this role binding were used in the past 90 days. 039407bc-a25b-4aeb-b573-5c851f2e9833 SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 52 of the permissions in this role binding were used in the past 90 days. 0541df88-8bc3-44b3-ad5d-9cb372630aeb SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 31 of the permissions in this role binding were used in the past 90 days. 07841f74-02ce-4de8-bbe6-fc4eabb68568 SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. 07713094-fdee-4475-9c43-cd53d52c9de1 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 2 of the permissions in this role binding were used in the past 90 days. 0a438d19-9d63-4749-aadd-578aa4e77908 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. f4292f55-105b-4744-9dc3-fcacf59685bb SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 4 of the permissions in this role binding were used in the past 90 days.
REST
Die Methode insights.list der Recommender API listet alle Richtlinienstatistiken für Ihr Projekt, Ihren Ordner oder Ihre Organisation auf.
Ersetzen Sie diese Werte in den folgenden Anfragedaten:
-
RESOURCE_TYPE: Der Ressourcentyp, für den Sie Statistiken auflisten möchten. Verwenden Sie den Wertprojects,folders, oderorganizations. -
RESOURCE_ID: Die ID des Projekts, des Ordners oder der Organisation, für die Sie Statistiken auflisten möchten. PROJECT_ID: Ihre Google Cloud Projekt-ID. Projekt-IDs sind alphanumerische Strings, wiemy-project.
HTTP-Methode und URL:
GET https://recommender.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/insightTypes/google.iam.policy.Insight/insights
Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen: