En esta página se explica cómo gestionar las estadísticas de políticas, que son conclusiones basadas en aprendizaje automático sobre el uso de permisos. Las estadísticas de políticas pueden ayudarte a identificar qué principales tienen permisos que no necesitan.
Esta página se centra en las estadísticas de las políticas de proyectos, carpetas y organizaciones. Recommender también ofrece estadísticas de políticas para los siguientes tipos de recursos:
En ocasiones, las estadísticas de las políticas están vinculadas a recomendaciones de roles. Las recomendaciones de roles sugieren acciones que puedes llevar a cabo para solucionar los problemas identificados por las estadísticas de las políticas.
Antes de empezar
-
Enable the Recommender API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. - Familiarízate con las recomendaciones de roles de gestión de identidades y accesos.
- Para usar las estadísticas de políticas, debe tener activado Premium o Enterprise a nivel de organización o de proyecto. Para obtener más información, consulta las preguntas sobre la facturación.
- Opcional: Consulta información sobre las estadísticas de Recomendador.
Roles obligatorios
Para obtener los permisos que necesitas para gestionar las estadísticas de las políticas, pide a tu administrador que te conceda los siguientes roles de gestión de identidades y accesos en el proyecto, la carpeta o la organización para los que quieras gestionar las estadísticas:
-
Para ver las estadísticas de las políticas, sigue estos pasos:
Lector del recomendador de gestión de identidades y accesos (
roles/recommender.iamViewer) -
Para modificar las estadísticas de las políticas, haz lo siguiente:
Administrador del recomendador de gestión de identidades y accesos (
roles/recommender.iamAdmin)
Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para gestionar las estadísticas de las políticas. Para ver los permisos exactos que se necesitan, despliega la sección Permisos necesarios:
Permisos obligatorios
Para gestionar las estadísticas de las políticas, se necesitan los siguientes permisos:
-
Para ver las estadísticas de las políticas, sigue estos pasos:
-
recommender.iamPolicyInsights.get -
recommender.iamPolicyInsights.list
-
-
Para modificar las estadísticas de las políticas, sigue estos pasos:
recommender.iamPolicyInsights.update
También puedes obtener estos permisos con roles personalizados u otros roles predefinidos.
Mostrar información valiosa sobre políticas
Para enumerar todos los consejos sobre políticas de tu proyecto, carpeta u organización, usa uno de los siguientes métodos:Consola
-
En la consola de Google Cloud , ve a la página Gestión de identidades y accesos.
- Selecciona un proyecto, una carpeta o una organización.
La columna Estadísticas de seguridad muestra todas las estadísticas relacionadas con la seguridad de tu proyecto, incluidas las estadísticas de políticas. Las estadísticas de las políticas tienen el formato
EXCESS/TOTAL excess
permissions, donde EXCESS es el número de permisos del
rol que no necesita la entidad y TOTAL es el número total de
permisos del rol.
gcloud
Usa el comando gcloud recommender
insights list para ver todos los consejos sobre políticas de tu
proyecto,
carpeta
u organización.
Antes de ejecutar el comando, sustituye los siguientes valores:
-
RESOURCE_TYPE: el tipo de recurso del que quieres obtener estadísticas. Usa el valorproject,folder, oorganization. -
RESOURCE_ID: ID del proyecto, la carpeta o la organización de los que quieres obtener información valiosa.
gcloud recommender insights list --insight-type=google.iam.policy.Insight \ --RESOURCE_TYPE=RESOURCE_ID \ --location=global
En la salida se muestran todas las estadísticas de políticas de tu proyecto, carpeta u organización. Por ejemplo:
INSIGHT_ID CATEGORY INSIGHT_STATE LAST_REFRESH_TIME SEVERITY INSIGHT_SUBTYPE DESCRIPTION 00133c0b-5431-4b30-9172-7c903aa4af24 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 9 of the permissions in this role binding were used in the past 90 days. 0161f2eb-acb7-4a5e-ad52-50284beaa312 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. 01ea0d0d-e9a1-4073-9367-5a934a857fb4 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 1 of the permissions in this role binding were used in the past 90 days. 039407bc-a25b-4aeb-b573-5c851f2e9833 SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 52 of the permissions in this role binding were used in the past 90 days. 0541df88-8bc3-44b3-ad5d-9cb372630aeb SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 31 of the permissions in this role binding were used in the past 90 days. 07841f74-02ce-4de8-bbe6-fc4eabb68568 SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. 07713094-fdee-4475-9c43-cd53d52c9de1 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 2 of the permissions in this role binding were used in the past 90 days. 0a438d19-9d63-4749-aadd-578aa4e77908 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. f4292f55-105b-4744-9dc3-fcacf59685bb SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 4 of the permissions in this role binding were used in the past 90 days.