Mengontrol akses dengan aktivasi level organisasi

Halaman ini menjelaskan cara menggunakan Identity and Access Management (IAM) untuk mengontrol akses ke resource dalam aktivasi Security Command Center tingkat organisasi. Halaman ini relevan bagi Anda jika salah satu kondisi berikut berlaku:

  • Security Command Center diaktifkan di tingkat organisasi, bukan di tingkat project.
  • Security Command Center Standard sudah diaktifkan di tingkat organisasi. Selain itu, Anda telah mengaktifkan Security Command Center Premium di satu atau beberapa project.

Jika Anda mengaktifkan Security Command Center di tingkat project—bukan tingkat organisasi—lihat IAM untuk aktivasi tingkat project sebagai gantinya.

Dalam aktivasi Security Command Center tingkat organisasi, Anda dapat mengontrol akses ke resource di berbagai tingkat hierarki resource. Security Command Center menggunakan peran IAM untuk memungkinkan Anda mengontrol siapa yang dapat melakukan apa pada aset, temuan, dan sumber keamanan di lingkungan Security Command Center Anda. Anda memberikan peran kepada individu dan aplikasi, dan setiap peran memberikan izin tertentu.

Izin

Diperlukan untuk aktivasi

Untuk mengaktifkan Security Command Center, lihat salah satu hal berikut berdasarkan tingkat layanan Anda:

Diperlukan untuk administrasi dan penggunaan berkelanjutan

Bagian ini menjelaskan izin yang diperlukan untuk mengelola dan menggunakan Security Command Center Premium dan Standard. Untuk mengetahui informasi tentang Security Command Center Enterprise, lihat Mengonfigurasi izin untuk penggunaan Security Command Center Enterprise yang berkelanjutan.

Untuk mengubah konfigurasi organisasi, Anda memerlukan kedua peran berikut di tingkat organisasi:

Jika pengguna tidak memerlukan izin edit, pertimbangkan untuk memberikan peran penampil kepada mereka.

Untuk melihat semua aset, temuan, dan jalur serangan di Security Command Center, pengguna memerlukan peran Penampil Admin Pusat Keamanan (roles/securitycenter.adminViewer) di tingkat organisasi.

Untuk melihat setelan, pengguna memerlukan peran Admin Pusat Keamanan (roles/securitycenter.admin) di tingkat organisasi.

Untuk membatasi akses ke folder dan project tertentu, jangan berikan semua peran di tingkat organisasi level. Sebagai gantinya, berikan peran berikut di tingkat folder atau project:

Setiap layanan deteksi mungkin memerlukan izin tambahan untuk mengaktifkan atau mengonfigurasinya. Lihat dokumentasi khusus untuk setiap layanan guna mengetahui informasi selengkapnya.

Peran tingkat organisasi

Saat peran IAM diterapkan di tingkat organisasi, project dan folder di bawah organisasi tersebut akan mewarisi binding perannya.

Gambar berikut mengilustrasikan hierarki resource Security Command Center umum dengan peran yang diberikan di tingkat organisasi.

Hierarki resource dan struktur izin Security Command Center
Hierarki resource Security Command Center dan peran tingkat organisasi (klik untuk memperbesar)

Peran IAM mencakup izin untuk melihat, mengedit, memperbarui, membuat, atau menghapus resource. Peran yang diberikan di tingkat organisasi di Security Command Center memungkinkan Anda melakukan tindakan yang ditentukan pada temuan, aset, dan sumber keamanan di seluruh organisasi. Misalnya, pengguna yang diberi peran Editor Temuan Pusat Keamanan (roles/securitycenter.findingsEditor) dapat melihat atau mengedit temuan yang dilampirkan ke resource mana pun di project atau folder mana pun di organisasi Anda. Dengan struktur ini, Anda tidak perlu memberikan peran kepada pengguna di setiap folder atau project.

Untuk mengetahui petunjuk tentang cara mengelola peran dan izin, lihat Mengelola akses ke project, folder, dan organisasi.

Peran tingkat organisasi tidak cocok untuk semua kasus penggunaan, terutama untuk aplikasi sensitif atau standar kepatuhan yang memerlukan kontrol akses yang ketat. Untuk membuat kebijakan akses yang mendetail, Anda dapat memberikan peran di tingkat folder dan project.

Peran tingkat folder dan level project

Security Command Center memungkinkan Anda memberikan peran IAM Security Command Center untuk folder dan project tertentu, membuat beberapa tampilan, atau silo, dalam organisasi Anda. Anda memberikan izin akses dan edit yang berbeda kepada pengguna dan grup untuk folder dan project di seluruh organisasi Anda.

Dengan peran folder dan project, pengguna yang memiliki peran Security Command Center dapat mengelola aset dan temuan dalam project atau folder yang ditentukan. Misalnya, engineer keamanan dapat diberi akses terbatas untuk memilih folder dan project, sedangkan administrator keamanan dapat mengelola semua resource di tingkat organisasi.

Peran folder dan project memungkinkan izin Security Command Center diterapkan di tingkat hierarki resource organisasi yang lebih rendah, tetapi tidak mengubah hierarki. Gambar berikut mengilustrasikan pengguna dengan izin Security Command Center untuk mengakses temuan dalam project tertentu.

Hierarki resource dan struktur izin Security Command Center
Hierarki resource Security Command Center dan peran tingkat project - item yang diberi garis putus-putus tidak dapat diakses (klik untuk memperbesar)

Pengguna dengan peran folder dan project melihat subset resource organisasi. Tindakan apa pun yang mereka lakukan terbatas pada cakupan yang sama. Misalnya, jika pengguna memiliki izin untuk folder, mereka dapat mengakses resource di project mana pun dalam folder tersebut. Izin untuk project memberi pengguna akses ke resource dalam project tersebut.

Untuk mengetahui petunjuk tentang cara mengelola peran dan izin, lihat Mengelola akses ke project, folder, dan organisasi.

Pembatasan peran

Dengan memberikan peran Security Command Center di tingkat folder atau project, administrator Security Command Center dapat melakukan hal berikut:

  • Membatasi izin lihat atau edit Security Command Center ke folder dan project tertentu
  • Memberikan izin lihat dan edit untuk grup aset atau temuan kepada pengguna atau tim tertentu
  • Membatasi kemampuan untuk melihat atau mengedit detail temuan, termasuk pembaruan pada tanda keamanan dan status temuan, kepada individu atau grup yang memiliki akses ke temuan yang mendasarinya
  • Mengontrol akses ke setelan Security Command Center, yang hanya dapat dilihat oleh individu dengan peran tingkat organisasi

Fungsi Security Command Center

Fungsi Security Command Center juga dibatasi berdasarkan izin lihat dan edit.

Di Google Cloud konsol, Security Command Center memungkinkan individu tanpa izin tingkat organisasi hanya memilih resource yang dapat mereka akses. Pilihannya memperbarui semua elemen antarmuka pengguna, termasuk aset, temuan, dan kontrol setelan. Pengguna melihat hak istimewa yang dilampirkan ke perannya dan apakah mereka dapat mengakses atau mengedit temuan dalam cakupan saat ini.

Security Command Center API dan Google Cloud CLI juga membatasi fungsi ke folder dan project yang ditentukan. Jika panggilan untuk mencantumkan atau mengelompokkan aset dan temuan dilakukan oleh pengguna yang diberi peran folder atau project, hanya temuan atau aset dalam cakupan tersebut yang akan ditampilkan.

Untuk aktivasi Security Command Center tingkat organisasi, panggilan untuk membuat atau memperbarui temuan dan notifikasi temuan hanya mendukung cakupan organisasi. Anda memerlukan peran tingkat organisasi untuk melakukan tugas ini.

Untuk melihat jalur serangan yang dihasilkan oleh simulasi jalur serangan, izin yang sesuai harus diberikan di tingkat organisasi dan tampilan konsol harus ditetapkan ke organisasi. Google Cloud

Resource induk untuk temuan

Biasanya, temuan dilampirkan ke resource, seperti mesin virtual (VM) atau firewall. Security Command Center melampirkan temuan ke container terdekat untuk resource yang menghasilkan temuan. Misalnya, jika VM menghasilkan temuan, temuan tersebut akan dilampirkan ke project yang berisi VM. Temuan yang tidak terhubung ke Google Cloud resource dilampirkan ke organisasi dan dapat dilihat oleh siapa saja yang memiliki izin Security Command Center tingkat organisasi.

Peran Security Command Center

Peran IAM berikut tersedia untuk Security Command Center. Anda dapat memberikan peran ini di tingkat organisasi, folder, atau project.

Role Permissions

(roles/securitycenter.admin)

Admin(super user) access to security center

Lowest-level resources where you can grant this role:

  • Project

aiplatform.artifacts.get

aiplatform.artifacts.list

aiplatform.batchPredictionJobs.get

aiplatform.batchPredictionJobs.list

aiplatform.customJobs.get

aiplatform.customJobs.list

aiplatform.datasets.get

aiplatform.datasets.list

aiplatform.endpoints.get

aiplatform.endpoints.list

aiplatform.executions.get

aiplatform.executions.list

aiplatform.models.get

aiplatform.models.list

aiplatform.tuningJobs.get

aiplatform.tuningJobs.list

appengine.applications.get

artifactregistry.attachments.get

artifactregistry.attachments.list

artifactregistry.dockerimages.*

  • artifactregistry.dockerimages.get
  • artifactregistry.dockerimages.list

artifactregistry.files.download

artifactregistry.files.get

artifactregistry.files.list

artifactregistry.locations.*

  • artifactregistry.locations.get
  • artifactregistry.locations.list

artifactregistry.mavenartifacts.*

  • artifactregistry.mavenartifacts.get
  • artifactregistry.mavenartifacts.list

artifactregistry.npmpackages.*

  • artifactregistry.npmpackages.get
  • artifactregistry.npmpackages.list

artifactregistry.packages.get

artifactregistry.packages.list

artifactregistry.projectconfigs.get

artifactregistry.projectsettings.get

artifactregistry.pythonpackages.*

  • artifactregistry.pythonpackages.get
  • artifactregistry.pythonpackages.list

artifactregistry.repositories.create

artifactregistry.repositories.downloadArtifacts

artifactregistry.repositories.exportArtifacts

artifactregistry.repositories.get

artifactregistry.repositories.list

artifactregistry.repositories.listEffectiveTags

artifactregistry.repositories.listTagBindings

artifactregistry.repositories.readViaVirtualRepository

artifactregistry.rules.get

artifactregistry.rules.list

artifactregistry.tags.get

artifactregistry.tags.list

artifactregistry.versions.get

artifactregistry.versions.list

assuredoss.*

  • assuredoss.config.get
  • assuredoss.customers.create
  • assuredoss.locations.get
  • assuredoss.locations.list
  • assuredoss.metadata.get
  • assuredoss.metadata.list
  • assuredoss.operations.cancel
  • assuredoss.operations.delete
  • assuredoss.operations.get
  • assuredoss.operations.list

auditmanager.auditReports.*

  • auditmanager.auditReports.generate
  • auditmanager.auditReports.get
  • auditmanager.auditReports.list

auditmanager.auditSchedules.*

  • auditmanager.auditSchedules.create
  • auditmanager.auditSchedules.get
  • auditmanager.auditSchedules.list
  • auditmanager.auditSchedules.update

auditmanager.auditScopeReports.generate

auditmanager.billingSettings.get

auditmanager.controlReports.*

  • auditmanager.controlReports.get
  • auditmanager.controlReports.list

auditmanager.controls.list

auditmanager.findings.list

auditmanager.locations.*

  • auditmanager.locations.enrollResource
  • auditmanager.locations.get
  • auditmanager.locations.list

auditmanager.operations.*

  • auditmanager.operations.get
  • auditmanager.operations.list

auditmanager.resourceEnrollmentStatuses.*

  • auditmanager.resourceEnrollmentStatuses.get
  • auditmanager.resourceEnrollmentStatuses.list

cloudasset.assets.exportAiplatformBatchPredictionJobs

cloudasset.assets.exportAiplatformCustomJobs

cloudasset.assets.exportAiplatformDataLabelingJobs

cloudasset.assets.exportAiplatformDatasets

cloudasset.assets.exportAiplatformEndpoints

cloudasset.assets.exportAiplatformHyperparameterTuningJobs

cloudasset.assets.exportAiplatformMetadataStores

cloudasset.assets.exportAiplatformModelDeploymentMonitoringJobs

cloudasset.assets.exportAiplatformModels

cloudasset.assets.exportAiplatformPipelineJobs

cloudasset.assets.exportAiplatformSpecialistPools

cloudasset.assets.exportAiplatformTrainingPipelines

cloudasset.assets.exportIamPolicy

cloudasset.assets.exportOSInventories

cloudasset.assets.exportResource

cloudasset.assets.queryAccessPolicy

cloudasset.assets.queryIamPolicy

cloudasset.assets.queryOSInventories

cloudasset.assets.queryResource

cloudasset.assets.searchAllIamPolicies

cloudasset.assets.searchAllResources

cloudasset.assets.searchEnrichmentResourceOwners

cloudasset.othercloudconnections.get

cloudasset.othercloudconnections.list

cloudasset.othercloudconnections.verify

cloudnotifications.activities.list

cloudsecuritycompliance.*

  • cloudsecuritycompliance.auditReports.generate
  • cloudsecuritycompliance.auditReports.get
  • cloudsecuritycompliance.auditReports.list
  • cloudsecuritycompliance.auditScopeReports.generate
  • cloudsecuritycompliance.billingSettings.get
  • cloudsecuritycompliance.cloudControlDeployments.create
  • cloudsecuritycompliance.cloudControlDeployments.delete
  • cloudsecuritycompliance.cloudControlDeployments.get
  • cloudsecuritycompliance.cloudControlDeployments.list
  • cloudsecuritycompliance.cloudControlDeployments.update
  • cloudsecuritycompliance.cloudControlPredictions.create
  • cloudsecuritycompliance.cloudControlPredictions.get
  • cloudsecuritycompliance.cloudControlPredictions.list
  • cloudsecuritycompliance.cloudControls.create
  • cloudsecuritycompliance.cloudControls.delete
  • cloudsecuritycompliance.cloudControls.get
  • cloudsecuritycompliance.cloudControls.list
  • cloudsecuritycompliance.cloudControls.update
  • cloudsecuritycompliance.cmEnrollments.get
  • cloudsecuritycompliance.cmEnrollments.update
  • cloudsecuritycompliance.controlComplianceSummaries.list
  • cloudsecuritycompliance.controlReports.get
  • cloudsecuritycompliance.controls.get
  • cloudsecuritycompliance.controls.list
  • cloudsecuritycompliance.findingSummaries.list
  • cloudsecuritycompliance.findings.list
  • cloudsecuritycompliance.frameworkAudits.create
  • cloudsecuritycompliance.frameworkAudits.get
  • cloudsecuritycompliance.frameworkAudits.list
  • cloudsecuritycompliance.frameworkComplianceReports.aggregate
  • cloudsecuritycompliance.frameworkComplianceReports.get
  • cloudsecuritycompliance.frameworkComplianceSummaries.list
  • cloudsecuritycompliance.frameworkDeployments.create
  • cloudsecuritycompliance.frameworkDeployments.delete
  • cloudsecuritycompliance.frameworkDeployments.get
  • cloudsecuritycompliance.frameworkDeployments.list
  • cloudsecuritycompliance.frameworkDeployments.update
  • cloudsecuritycompliance.frameworks.create
  • cloudsecuritycompliance.frameworks.delete
  • cloudsecuritycompliance.frameworks.get
  • cloudsecuritycompliance.frameworks.list
  • cloudsecuritycompliance.frameworks.update
  • cloudsecuritycompliance.locations.enrollResource
  • cloudsecuritycompliance.locations.get
  • cloudsecuritycompliance.locations.list
  • cloudsecuritycompliance.operations.cancel
  • cloudsecuritycompliance.operations.delete
  • cloudsecuritycompliance.operations.get
  • cloudsecuritycompliance.operations.list
  • cloudsecuritycompliance.resourceEnrollmentStatuses.get
  • cloudsecuritycompliance.resourceEnrollmentStatuses.list

cloudsecurityscanner.*

  • cloudsecurityscanner.crawledurls.list
  • cloudsecurityscanner.results.get
  • cloudsecurityscanner.results.list
  • cloudsecurityscanner.scanruns.get
  • cloudsecurityscanner.scanruns.getSummary
  • cloudsecurityscanner.scanruns.list
  • cloudsecurityscanner.scanruns.stop
  • cloudsecurityscanner.scans.create
  • cloudsecurityscanner.scans.delete
  • cloudsecurityscanner.scans.get
  • cloudsecurityscanner.scans.list
  • cloudsecurityscanner.scans.run
  • cloudsecurityscanner.scans.update

compute.addresses.list

dlp.*

  • dlp.analyzeRiskTemplates.create
  • dlp.analyzeRiskTemplates.delete
  • dlp.analyzeRiskTemplates.get
  • dlp.analyzeRiskTemplates.list
  • dlp.analyzeRiskTemplates.update
  • dlp.charts.get
  • dlp.columnDataProfiles.get
  • dlp.columnDataProfiles.list
  • dlp.connections.create
  • dlp.connections.delete
  • dlp.connections.get
  • dlp.connections.list
  • dlp.connections.search
  • dlp.connections.update
  • dlp.deidentifyTemplates.create
  • dlp.deidentifyTemplates.delete
  • dlp.deidentifyTemplates.get
  • dlp.deidentifyTemplates.list
  • dlp.deidentifyTemplates.update
  • dlp.estimates.cancel
  • dlp.estimates.create
  • dlp.estimates.delete
  • dlp.estimates.get
  • dlp.estimates.list
  • dlp.fileStoreProfiles.delete
  • dlp.fileStoreProfiles.get
  • dlp.fileStoreProfiles.list
  • dlp.inspectFindings.list
  • dlp.inspectTemplates.create
  • dlp.inspectTemplates.delete
  • dlp.inspectTemplates.get
  • dlp.inspectTemplates.list
  • dlp.inspectTemplates.update
  • dlp.jobTriggers.create
  • dlp.jobTriggers.delete
  • dlp.jobTriggers.get
  • dlp.jobTriggers.hybridInspect
  • dlp.jobTriggers.list
  • dlp.jobTriggers.update
  • dlp.jobs.cancel
  • dlp.jobs.create
  • dlp.jobs.delete
  • dlp.jobs.get
  • dlp.jobs.hybridInspect
  • dlp.jobs.list
  • dlp.kms.encrypt
  • dlp.locations.get
  • dlp.locations.list
  • dlp.projectDataProfiles.get
  • dlp.projectDataProfiles.list
  • dlp.storedInfoTypes.create
  • dlp.storedInfoTypes.delete
  • dlp.storedInfoTypes.get
  • dlp.storedInfoTypes.list
  • dlp.storedInfoTypes.update
  • dlp.subscriptions.cancel
  • dlp.subscriptions.create
  • dlp.subscriptions.get
  • dlp.subscriptions.list
  • dlp.subscriptions.update
  • dlp.tableDataProfiles.delete
  • dlp.tableDataProfiles.get
  • dlp.tableDataProfiles.list

dspm.*

  • dspm.locations.computeAggregation
  • dspm.locations.fetchDataGovernanceAnalytics
  • dspm.locations.fetchDspmGovernedProjects
  • dspm.locations.fetchGovernedResourceMetrics
  • dspm.locations.fetchLineageConnections
  • dspm.locations.get
  • dspm.locations.list
  • dspm.operations.cancel
  • dspm.operations.delete
  • dspm.operations.get
  • dspm.operations.list

externalexposure.scanMetrics.get

iam.serviceAccountKeys.create

iam.serviceAccounts.create

iam.serviceAccounts.get

modelarmor.floorSettings.*

  • modelarmor.floorSettings.computeEffectiveFloorSetting
  • modelarmor.floorSettings.get
  • modelarmor.floorSettings.update

modelarmor.locations.*

  • modelarmor.locations.get
  • modelarmor.locations.list

modelarmor.templates.*

  • modelarmor.templates.create
  • modelarmor.templates.delete
  • modelarmor.templates.get
  • modelarmor.templates.list
  • modelarmor.templates.update
  • modelarmor.templates.useToSanitizeInput
  • modelarmor.templates.useToSanitizeModelResponse
  • modelarmor.templates.useToSanitizeOutput
  • modelarmor.templates.useToSanitizeUserPrompt
  • modelarmor.templates.useToStreamSanitizeModelResponse
  • modelarmor.templates.useToStreamSanitizeUserPrompt

modelarmor.topics.*

  • modelarmor.topics.create
  • modelarmor.topics.delete
  • modelarmor.topics.get
  • modelarmor.topics.list
  • modelarmor.topics.test
  • modelarmor.topics.update

monitoring.alertPolicies.get

monitoring.alertPolicies.list

monitoring.alertPolicies.listEffectiveTags

monitoring.alertPolicies.listTagBindings

monitoring.alerts.*

  • monitoring.alerts.get
  • monitoring.alerts.list

monitoring.dashboards.get

monitoring.dashboards.list

monitoring.dashboards.listEffectiveTags

monitoring.dashboards.listTagBindings

monitoring.groups.get

monitoring.groups.list

monitoring.metricDescriptors.get

monitoring.metricDescriptors.list

monitoring.monitoredResourceDescriptors.*

  • monitoring.monitoredResourceDescriptors.get
  • monitoring.monitoredResourceDescriptors.list

monitoring.notificationChannelDescriptors.*

  • monitoring.notificationChannelDescriptors.get
  • monitoring.notificationChannelDescriptors.list

monitoring.notificationChannels.get

monitoring.notificationChannels.list

monitoring.services.get

monitoring.services.list

monitoring.slos.get

monitoring.slos.list

monitoring.snoozes.get

monitoring.snoozes.list

monitoring.timeSeries.list

monitoring.uptimeCheckConfigs.get

monitoring.uptimeCheckConfigs.list

opsconfigmonitoring.resourceMetadata.list

pubsub.messageTransforms.validate

pubsub.schemas.get

pubsub.schemas.list

pubsub.schemas.listRevisions

pubsub.schemas.validate

pubsub.snapshots.get

pubsub.snapshots.list

pubsub.snapshots.listEffectiveTags

pubsub.snapshots.listTagBindings

pubsub.subscriptions.create

pubsub.subscriptions.get

pubsub.subscriptions.list

pubsub.subscriptions.listEffectiveTags

pubsub.subscriptions.listTagBindings

pubsub.subscriptions.update

pubsub.topics.get

pubsub.topics.list

pubsub.topics.listEffectiveTags

pubsub.topics.listTagBindings

resourcemanager.folders.get

resourcemanager.folders.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

resourcemanager.tagValues.get

securitycenter.*

  • securitycenter.assets.group
  • securitycenter.assets.list
  • securitycenter.assets.listAssetPropertyNames
  • securitycenter.assets.runDiscovery
  • securitycenter.assetsecuritymarks.update
  • securitycenter.attackpaths.list
  • securitycenter.bigQueryExports.create
  • securitycenter.bigQueryExports.delete
  • securitycenter.bigQueryExports.get
  • securitycenter.bigQueryExports.list
  • securitycenter.bigQueryExports.update
  • securitycenter.billingtier.update
  • securitycenter.complianceReports.aggregate
  • securitycenter.compliancesnapshots.list
  • securitycenter.containerthreatdetectionsettings.calculate
  • securitycenter.containerthreatdetectionsettings.get
  • securitycenter.containerthreatdetectionsettings.update
  • securitycenter.effectivesecurityhealthanalyticscustommodules.get
  • securitycenter.effectivesecurityhealthanalyticscustommodules.list
  • securitycenter.eventthreatdetectionsettings.calculate
  • securitycenter.eventthreatdetectionsettings.get
  • securitycenter.eventthreatdetectionsettings.update
  • securitycenter.exposurepathexplan.get
  • securitycenter.findingexplanations.get
  • securitycenter.findingexternalsystems.update
  • securitycenter.findings.bulkMuteUpdate
  • securitycenter.findings.export
  • securitycenter.findings.group
  • securitycenter.findings.list
  • securitycenter.findings.listFindingPropertyNames
  • securitycenter.findings.setMute
  • securitycenter.findings.setState
  • securitycenter.findings.setWorkflowState
  • securitycenter.findings.update
  • securitycenter.findingsecuritymarks.update
  • securitycenter.graphs.get
  • securitycenter.graphs.query
  • securitycenter.integratedvulnerabilityscannersettings.calculate
  • securitycenter.integratedvulnerabilityscannersettings.get
  • securitycenter.integratedvulnerabilityscannersettings.update
  • securitycenter.issues.get
  • securitycenter.issues.group
  • securitycenter.issues.list
  • securitycenter.issues.listFilterValues
  • securitycenter.issues.mute
  • securitycenter.muteconfigs.create
  • securitycenter.muteconfigs.delete
  • securitycenter.muteconfigs.get
  • securitycenter.muteconfigs.list
  • securitycenter.muteconfigs.update
  • securitycenter.notificationconfig.create
  • securitycenter.notificationconfig.delete
  • securitycenter.notificationconfig.get
  • securitycenter.notificationconfig.list
  • securitycenter.notificationconfig.update
  • securitycenter.organizationsettings.get
  • securitycenter.organizationsettings.update
  • securitycenter.rapidvulnerabilitydetectionsettings.calculate
  • securitycenter.rapidvulnerabilitydetectionsettings.get
  • securitycenter.rapidvulnerabilitydetectionsettings.update
  • securitycenter.resourcevalueconfigs.create
  • securitycenter.resourcevalueconfigs.delete
  • securitycenter.resourcevalueconfigs.get
  • securitycenter.resourcevalueconfigs.list
  • securitycenter.resourcevalueconfigs.update
  • securitycenter.riskreports.get
  • securitycenter.riskreports.list
  • securitycenter.securitycentersettings.get
  • securitycenter.securitycentersettings.update
  • securitycenter.securityhealthanalyticscustommodules.create
  • securitycenter.securityhealthanalyticscustommodules.delete
  • securitycenter.securityhealthanalyticscustommodules.get
  • securitycenter.securityhealthanalyticscustommodules.list
  • securitycenter.securityhealthanalyticscustommodules.simulate
  • securitycenter.securityhealthanalyticscustommodules.test
  • securitycenter.securityhealthanalyticscustommodules.update
  • securitycenter.securityhealthanalyticssettings.calculate
  • securitycenter.securityhealthanalyticssettings.get
  • securitycenter.securityhealthanalyticssettings.update
  • securitycenter.simulations.get
  • securitycenter.sources.get
  • securitycenter.sources.getIamPolicy
  • securitycenter.sources.list
  • securitycenter.sources.setIamPolicy
  • securitycenter.sources.update
  • securitycenter.subscription.get
  • securitycenter.userinterfacemetadata.get
  • securitycenter.valuedresources.list
  • securitycenter.virtualmachinethreatdetectionsettings.calculate
  • securitycenter.virtualmachinethreatdetectionsettings.get
  • securitycenter.virtualmachinethreatdetectionsettings.update
  • securitycenter.vulnerabilitysnapshots.list
  • securitycenter.websecurityscannersettings.calculate
  • securitycenter.websecurityscannersettings.get
  • securitycenter.websecurityscannersettings.update

securitycentermanagement.*

  • securitycentermanagement.billingMetadata.get
  • securitycentermanagement.effectiveEventThreatDetectionCustomModules.get
  • securitycentermanagement.effectiveEventThreatDetectionCustomModules.list
  • securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.get
  • securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.list
  • securitycentermanagement.eventThreatDetectionCustomModules.create
  • securitycentermanagement.eventThreatDetectionCustomModules.delete
  • securitycentermanagement.eventThreatDetectionCustomModules.get
  • securitycentermanagement.eventThreatDetectionCustomModules.list
  • securitycentermanagement.eventThreatDetectionCustomModules.update
  • securitycentermanagement.eventThreatDetectionCustomModules.validate
  • securitycentermanagement.locations.get
  • securitycentermanagement.locations.list
  • securitycentermanagement.operations.cancel
  • securitycentermanagement.operations.delete
  • securitycentermanagement.operations.get
  • securitycentermanagement.operations.list
  • securitycentermanagement.securityCenter.get
  • securitycentermanagement.securityCenter.migrate
  • securitycentermanagement.securityCenter.update
  • securitycentermanagement.securityCenterServices.get
  • securitycentermanagement.securityCenterServices.list
  • securitycentermanagement.securityCenterServices.update
  • securitycentermanagement.securityCommandCenter.activate
  • securitycentermanagement.securityCommandCenter.checkActivationOperation
  • securitycentermanagement.securityCommandCenter.checkEligibility
  • securitycentermanagement.securityCommandCenter.checkOnboardingStatus
  • securitycentermanagement.securityCommandCenter.generateServiceAccounts
  • securitycentermanagement.securityCommandCenter.get
  • securitycentermanagement.securityCommandCenter.update
  • securitycentermanagement.securityHealthAnalyticsCustomModules.create
  • securitycentermanagement.securityHealthAnalyticsCustomModules.delete
  • securitycentermanagement.securityHealthAnalyticsCustomModules.get
  • securitycentermanagement.securityHealthAnalyticsCustomModules.list
  • securitycentermanagement.securityHealthAnalyticsCustomModules.simulate
  • securitycentermanagement.securityHealthAnalyticsCustomModules.test
  • securitycentermanagement.securityHealthAnalyticsCustomModules.update

securityposture.operations.get

securityposture.postureDeployments.get

securityposture.postureDeployments.list

securityposture.postureTemplates.*

  • securityposture.postureTemplates.get
  • securityposture.postureTemplates.list

securityposture.postures.get

securityposture.postures.list

serviceusage.consumerpolicy.analyze

serviceusage.consumerpolicy.get

serviceusage.effectivepolicy.get

serviceusage.groups.*

  • serviceusage.groups.list
  • serviceusage.groups.listExpandedMembers
  • serviceusage.groups.listMembers

serviceusage.quotas.get

serviceusage.services.enable

serviceusage.services.get

serviceusage.services.list

serviceusage.services.use

serviceusage.values.test

stackdriver.projects.get

stackdriver.resourceMetadata.list

(roles/securitycenter.adminEditor)

Admin Read-write access to security center

Lowest-level resources where you can grant this role:

  • Project

aiplatform.artifacts.get

aiplatform.artifacts.list

aiplatform.batchPredictionJobs.get

aiplatform.batchPredictionJobs.list

aiplatform.customJobs.get

aiplatform.customJobs.list

aiplatform.datasets.get

aiplatform.datasets.list

aiplatform.endpoints.get

aiplatform.endpoints.list

aiplatform.executions.get

aiplatform.executions.list

aiplatform.models.get

aiplatform.models.list

aiplatform.tuningJobs.get

aiplatform.tuningJobs.list

appengine.applications.get

artifactregistry.attachments.get

artifactregistry.attachments.list

artifactregistry.dockerimages.*

  • artifactregistry.dockerimages.get
  • artifactregistry.dockerimages.list

artifactregistry.files.download

artifactregistry.files.get

artifactregistry.files.list

artifactregistry.locations.*

  • artifactregistry.locations.get
  • artifactregistry.locations.list

artifactregistry.mavenartifacts.*

  • artifactregistry.mavenartifacts.get
  • artifactregistry.mavenartifacts.list

artifactregistry.npmpackages.*

  • artifactregistry.npmpackages.get
  • artifactregistry.npmpackages.list

artifactregistry.packages.get

artifactregistry.packages.list

artifactregistry.projectconfigs.get

artifactregistry.projectsettings.get

artifactregistry.pythonpackages.*

  • artifactregistry.pythonpackages.get
  • artifactregistry.pythonpackages.list

artifactregistry.repositories.downloadArtifacts

artifactregistry.repositories.exportArtifacts

artifactregistry.repositories.get

artifactregistry.repositories.list

artifactregistry.repositories.listEffectiveTags

artifactregistry.repositories.listTagBindings

artifactregistry.repositories.readViaVirtualRepository

artifactregistry.rules.get

artifactregistry.rules.list

artifactregistry.tags.get

artifactregistry.tags.list

artifactregistry.versions.get

artifactregistry.versions.list

assuredoss.config.get

assuredoss.locations.*

  • assuredoss.locations.get
  • assuredoss.locations.list

assuredoss.metadata.*

  • assuredoss.metadata.get
  • assuredoss.metadata.list

assuredoss.operations.get

assuredoss.operations.list

auditmanager.auditReports.get

auditmanager.auditReports.list

auditmanager.auditSchedules.get

auditmanager.auditSchedules.list

auditmanager.billingSettings.get

auditmanager.controlReports.*

  • auditmanager.controlReports.get
  • auditmanager.controlReports.list

auditmanager.controls.list

auditmanager.findings.list

auditmanager.locations.get

auditmanager.locations.list

auditmanager.operations.*

  • auditmanager.operations.get
  • auditmanager.operations.list

auditmanager.resourceEnrollmentStatuses.*

  • auditmanager.resourceEnrollmentStatuses.get
  • auditmanager.resourceEnrollmentStatuses.list

cloudasset.assets.exportAiplatformBatchPredictionJobs

cloudasset.assets.exportAiplatformCustomJobs

cloudasset.assets.exportAiplatformDataLabelingJobs

cloudasset.assets.exportAiplatformDatasets

cloudasset.assets.exportAiplatformEndpoints

cloudasset.assets.exportAiplatformHyperparameterTuningJobs

cloudasset.assets.exportAiplatformMetadataStores

cloudasset.assets.exportAiplatformModelDeploymentMonitoringJobs

cloudasset.assets.exportAiplatformModels

cloudasset.assets.exportAiplatformPipelineJobs

cloudasset.assets.exportAiplatformSpecialistPools

cloudasset.assets.exportAiplatformTrainingPipelines

cloudasset.assets.exportIamPolicy

cloudasset.assets.exportOSInventories

cloudasset.assets.exportResource

cloudasset.assets.queryAccessPolicy

cloudasset.assets.queryIamPolicy

cloudasset.assets.queryOSInventories

cloudasset.assets.queryResource

cloudasset.assets.searchAllIamPolicies

cloudasset.assets.searchAllResources

cloudasset.assets.searchEnrichmentResourceOwners

cloudasset.othercloudconnections.get

cloudasset.othercloudconnections.list

cloudasset.othercloudconnections.verify

cloudnotifications.activities.list

cloudsecuritycompliance.auditReports.get

cloudsecuritycompliance.auditReports.list

cloudsecuritycompliance.billingSettings.get

cloudsecuritycompliance.cloudControlDeployments.get

cloudsecuritycompliance.cloudControlDeployments.list

cloudsecuritycompliance.cloudControlPredictions.get

cloudsecuritycompliance.cloudControlPredictions.list

cloudsecuritycompliance.cloudControls.get

cloudsecuritycompliance.cloudControls.list

cloudsecuritycompliance.cmEnrollments.get

cloudsecuritycompliance.controlComplianceSummaries.list

cloudsecuritycompliance.controlReports.get

cloudsecuritycompliance.controls.*

  • cloudsecuritycompliance.controls.get
  • cloudsecuritycompliance.controls.list

cloudsecuritycompliance.findingSummaries.list

cloudsecuritycompliance.findings.list

cloudsecuritycompliance.frameworkAudits.get

cloudsecuritycompliance.frameworkAudits.list

cloudsecuritycompliance.frameworkComplianceReports.*

  • cloudsecuritycompliance.frameworkComplianceReports.aggregate
  • cloudsecuritycompliance.frameworkComplianceReports.get

cloudsecuritycompliance.frameworkComplianceSummaries.list

cloudsecuritycompliance.frameworkDeployments.get

cloudsecuritycompliance.frameworkDeployments.list

cloudsecuritycompliance.frameworks.get

cloudsecuritycompliance.frameworks.list

cloudsecuritycompliance.locations.get

cloudsecuritycompliance.locations.list

cloudsecuritycompliance.operations.get

cloudsecuritycompliance.operations.list

cloudsecuritycompliance.resourceEnrollmentStatuses.*

  • cloudsecuritycompliance.resourceEnrollmentStatuses.get
  • cloudsecuritycompliance.resourceEnrollmentStatuses.list

cloudsecurityscanner.*

  • cloudsecurityscanner.crawledurls.list
  • cloudsecurityscanner.results.get
  • cloudsecurityscanner.results.list
  • cloudsecurityscanner.scanruns.get
  • cloudsecurityscanner.scanruns.getSummary
  • cloudsecurityscanner.scanruns.list
  • cloudsecurityscanner.scanruns.stop
  • cloudsecurityscanner.scans.create
  • cloudsecurityscanner.scans.delete
  • cloudsecurityscanner.scans.get
  • cloudsecurityscanner.scans.list
  • cloudsecurityscanner.scans.run
  • cloudsecurityscanner.scans.update

compute.addresses.list

dlp.charts.get

dlp.columnDataProfiles.*

  • dlp.columnDataProfiles.get
  • dlp.columnDataProfiles.list

dlp.fileStoreProfiles.get

dlp.fileStoreProfiles.list

dlp.projectDataProfiles.*

  • dlp.projectDataProfiles.get
  • dlp.projectDataProfiles.list

dlp.tableDataProfiles.get

dlp.tableDataProfiles.list

dspm.locations.*

  • dspm.locations.computeAggregation
  • dspm.locations.fetchDataGovernanceAnalytics
  • dspm.locations.fetchDspmGovernedProjects
  • dspm.locations.fetchGovernedResourceMetrics
  • dspm.locations.fetchLineageConnections
  • dspm.locations.get
  • dspm.locations.list

dspm.operations.get

dspm.operations.list

externalexposure.scanMetrics.get

monitoring.alertPolicies.get

monitoring.alertPolicies.list

monitoring.alertPolicies.listEffectiveTags

monitoring.alertPolicies.listTagBindings

monitoring.alerts.*

  • monitoring.alerts.get
  • monitoring.alerts.list

monitoring.dashboards.get

monitoring.dashboards.list

monitoring.dashboards.listEffectiveTags

monitoring.dashboards.listTagBindings

monitoring.groups.get

monitoring.groups.list

monitoring.metricDescriptors.get

monitoring.metricDescriptors.list

monitoring.monitoredResourceDescriptors.*

  • monitoring.monitoredResourceDescriptors.get
  • monitoring.monitoredResourceDescriptors.list

monitoring.notificationChannelDescriptors.*

  • monitoring.notificationChannelDescriptors.get
  • monitoring.notificationChannelDescriptors.list

monitoring.notificationChannels.get

monitoring.notificationChannels.list

monitoring.services.get

monitoring.services.list

monitoring.slos.get

monitoring.slos.list

monitoring.snoozes.get

monitoring.snoozes.list

monitoring.timeSeries.list

monitoring.uptimeCheckConfigs.get

monitoring.uptimeCheckConfigs.list

opsconfigmonitoring.resourceMetadata.list

pubsub.messageTransforms.validate

pubsub.schemas.get

pubsub.schemas.list

pubsub.schemas.listRevisions

pubsub.schemas.validate

pubsub.snapshots.get

pubsub.snapshots.list

pubsub.snapshots.listEffectiveTags

pubsub.snapshots.listTagBindings

pubsub.subscriptions.get

pubsub.subscriptions.list

pubsub.subscriptions.listEffectiveTags

pubsub.subscriptions.listTagBindings

pubsub.topics.get

pubsub.topics.list

pubsub.topics.listEffectiveTags

pubsub.topics.listTagBindings

resourcemanager.folders.get

resourcemanager.folders.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

resourcemanager.tagValues.get

securitycenter.assets.*

  • securitycenter.assets.group
  • securitycenter.assets.list
  • securitycenter.assets.listAssetPropertyNames
  • securitycenter.assets.runDiscovery

securitycenter.assetsecuritymarks.update

securitycenter.attackpaths.list

securitycenter.bigQueryExports.*

  • securitycenter.bigQueryExports.create
  • securitycenter.bigQueryExports.delete
  • securitycenter.bigQueryExports.get
  • securitycenter.bigQueryExports.list
  • securitycenter.bigQueryExports.update

securitycenter.complianceReports.aggregate

securitycenter.compliancesnapshots.list

securitycenter.containerthreatdetectionsettings.calculate

securitycenter.containerthreatdetectionsettings.get

securitycenter.effectivesecurityhealthanalyticscustommodules.*

  • securitycenter.effectivesecurityhealthanalyticscustommodules.get
  • securitycenter.effectivesecurityhealthanalyticscustommodules.list

securitycenter.eventthreatdetectionsettings.calculate

securitycenter.eventthreatdetectionsettings.get

securitycenter.exposurepathexplan.get

securitycenter.findingexplanations.get

securitycenter.findingexternalsystems.update

securitycenter.findings.*

  • securitycenter.findings.bulkMuteUpdate
  • securitycenter.findings.export
  • securitycenter.findings.group
  • securitycenter.findings.list
  • securitycenter.findings.listFindingPropertyNames
  • securitycenter.findings.setMute
  • securitycenter.findings.setState
  • securitycenter.findings.setWorkflowState
  • securitycenter.findings.update

securitycenter.findingsecuritymarks.update

securitycenter.graphs.*

  • securitycenter.graphs.get
  • securitycenter.graphs.query

securitycenter.integratedvulnerabilityscannersettings.calculate

securitycenter.integratedvulnerabilityscannersettings.get

securitycenter.issues.*

  • securitycenter.issues.get
  • securitycenter.issues.group
  • securitycenter.issues.list
  • securitycenter.issues.listFilterValues
  • securitycenter.issues.mute

securitycenter.muteconfigs.*

  • securitycenter.muteconfigs.create
  • securitycenter.muteconfigs.delete
  • securitycenter.muteconfigs.get
  • securitycenter.muteconfigs.list
  • securitycenter.muteconfigs.update

securitycenter.notificationconfig.*

  • securitycenter.notificationconfig.create
  • securitycenter.notificationconfig.delete
  • securitycenter.notificationconfig.get
  • securitycenter.notificationconfig.list
  • securitycenter.notificationconfig.update

securitycenter.organizationsettings.get

securitycenter.rapidvulnerabilitydetectionsettings.calculate

securitycenter.rapidvulnerabilitydetectionsettings.get

securitycenter.resourcevalueconfigs.*

  • securitycenter.resourcevalueconfigs.create
  • securitycenter.resourcevalueconfigs.delete
  • securitycenter.resourcevalueconfigs.get
  • securitycenter.resourcevalueconfigs.list
  • securitycenter.resourcevalueconfigs.update

securitycenter.securitycentersettings.get

securitycenter.securityhealthanalyticscustommodules.get

securitycenter.securityhealthanalyticscustommodules.list

securitycenter.securityhealthanalyticscustommodules.simulate

securitycenter.securityhealthanalyticscustommodules.test

securitycenter.securityhealthanalyticssettings.calculate

securitycenter.securityhealthanalyticssettings.get

securitycenter.simulations.get

securitycenter.sources.get

securitycenter.sources.list

securitycenter.sources.update

securitycenter.subscription.get

securitycenter.userinterfacemetadata.get

securitycenter.valuedresources.list

securitycenter.virtualmachinethreatdetectionsettings.calculate

securitycenter.virtualmachinethreatdetectionsettings.get

securitycenter.vulnerabilitysnapshots.list

securitycenter.websecurityscannersettings.calculate

securitycenter.websecurityscannersettings.get

securitycentermanagement.billingMetadata.get

securitycentermanagement.effectiveEventThreatDetectionCustomModules.*

  • securitycentermanagement.effectiveEventThreatDetectionCustomModules.get
  • securitycentermanagement.effectiveEventThreatDetectionCustomModules.list

securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.*

  • securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.get
  • securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.list

securitycentermanagement.eventThreatDetectionCustomModules.get

securitycentermanagement.eventThreatDetectionCustomModules.list

securitycentermanagement.eventThreatDetectionCustomModules.validate

securitycentermanagement.locations.*

  • securitycentermanagement.locations.get
  • securitycentermanagement.locations.list

securitycentermanagement.operations.get

securitycentermanagement.operations.list

securitycentermanagement.securityCenter.get

securitycentermanagement.securityCenterServices.get

securitycentermanagement.securityCenterServices.list

securitycentermanagement.securityCommandCenter.checkActivationOperation

securitycentermanagement.securityCommandCenter.checkOnboardingStatus

securitycentermanagement.securityCommandCenter.generateServiceAccounts

securitycentermanagement.securityCommandCenter.get

securitycentermanagement.securityCommandCenter.update

securitycentermanagement.securityHealthAnalyticsCustomModules.get

securitycentermanagement.securityHealthAnalyticsCustomModules.list

securitycentermanagement.securityHealthAnalyticsCustomModules.simulate

securitycentermanagement.securityHealthAnalyticsCustomModules.test

securityposture.operations.get

securityposture.postureDeployments.get

securityposture.postureDeployments.list

securityposture.postureTemplates.*

  • securityposture.postureTemplates.get
  • securityposture.postureTemplates.list

securityposture.postures.get

securityposture.postures.list

serviceusage.consumerpolicy.analyze

serviceusage.consumerpolicy.get

serviceusage.effectivepolicy.get

serviceusage.groups.*

  • serviceusage.groups.list
  • serviceusage.groups.listExpandedMembers
  • serviceusage.groups.listMembers

serviceusage.quotas.get

serviceusage.services.get

serviceusage.services.list

serviceusage.values.test

stackdriver.projects.get

stackdriver.resourceMetadata.list

(roles/securitycenter.adminViewer)

Admin Read access to security center

Lowest-level resources where you can grant this role:

  • Project

aiplatform.artifacts.get

aiplatform.artifacts.list

aiplatform.batchPredictionJobs.get

aiplatform.batchPredictionJobs.list

aiplatform.customJobs.get

aiplatform.customJobs.list

aiplatform.datasets.get

aiplatform.datasets.list

aiplatform.endpoints.get

aiplatform.endpoints.list

aiplatform.executions.get

aiplatform.executions.list

aiplatform.models.get

aiplatform.models.list

aiplatform.tuningJobs.get

aiplatform.tuningJobs.list

artifactregistry.attachments.get

artifactregistry.attachments.list

artifactregistry.dockerimages.*

  • artifactregistry.dockerimages.get
  • artifactregistry.dockerimages.list

artifactregistry.files.download

artifactregistry.files.get

artifactregistry.files.list

artifactregistry.locations.*

  • artifactregistry.locations.get
  • artifactregistry.locations.list

artifactregistry.mavenartifacts.*

  • artifactregistry.mavenartifacts.get
  • artifactregistry.mavenartifacts.list

artifactregistry.npmpackages.*

  • artifactregistry.npmpackages.get
  • artifactregistry.npmpackages.list

artifactregistry.packages.get

artifactregistry.packages.list

artifactregistry.projectconfigs.get

artifactregistry.projectsettings.get

artifactregistry.pythonpackages.*

  • artifactregistry.pythonpackages.get
  • artifactregistry.pythonpackages.list

artifactregistry.repositories.downloadArtifacts

artifactregistry.repositories.exportArtifacts

artifactregistry.repositories.get

artifactregistry.repositories.list

artifactregistry.repositories.listEffectiveTags

artifactregistry.repositories.listTagBindings

artifactregistry.repositories.readViaVirtualRepository

artifactregistry.rules.get

artifactregistry.rules.list

artifactregistry.tags.get

artifactregistry.tags.list

artifactregistry.versions.get

artifactregistry.versions.list

assuredoss.config.get

assuredoss.locations.*

  • assuredoss.locations.get
  • assuredoss.locations.list

assuredoss.metadata.*

  • assuredoss.metadata.get
  • assuredoss.metadata.list

assuredoss.operations.get

assuredoss.operations.list

auditmanager.auditReports.get

auditmanager.auditReports.list

auditmanager.auditSchedules.get

auditmanager.auditSchedules.list

auditmanager.billingSettings.get

auditmanager.controlReports.*

  • auditmanager.controlReports.get
  • auditmanager.controlReports.list

auditmanager.controls.list

auditmanager.findings.list

auditmanager.locations.get

auditmanager.locations.list

auditmanager.operations.*

  • auditmanager.operations.get
  • auditmanager.operations.list

auditmanager.resourceEnrollmentStatuses.*

  • auditmanager.resourceEnrollmentStatuses.get
  • auditmanager.resourceEnrollmentStatuses.list

cloudasset.assets.exportAiplatformBatchPredictionJobs

cloudasset.assets.exportAiplatformCustomJobs

cloudasset.assets.exportAiplatformDataLabelingJobs

cloudasset.assets.exportAiplatformDatasets

cloudasset.assets.exportAiplatformEndpoints

cloudasset.assets.exportAiplatformHyperparameterTuningJobs

cloudasset.assets.exportAiplatformMetadataStores

cloudasset.assets.exportAiplatformModelDeploymentMonitoringJobs

cloudasset.assets.exportAiplatformModels

cloudasset.assets.exportAiplatformPipelineJobs

cloudasset.assets.exportAiplatformSpecialistPools

cloudasset.assets.exportAiplatformTrainingPipelines

cloudasset.assets.exportIamPolicy

cloudasset.assets.exportOSInventories

cloudasset.assets.exportResource

cloudasset.assets.queryAccessPolicy

cloudasset.assets.queryIamPolicy

cloudasset.assets.queryOSInventories

cloudasset.assets.queryResource

cloudasset.assets.searchAllIamPolicies

cloudasset.assets.searchAllResources

cloudasset.assets.searchEnrichmentResourceOwners

cloudasset.othercloudconnections.get

cloudasset.othercloudconnections.list

cloudasset.othercloudconnections.verify

cloudnotifications.activities.list

cloudsecuritycompliance.auditReports.get

cloudsecuritycompliance.auditReports.list

cloudsecuritycompliance.billingSettings.get

cloudsecuritycompliance.cloudControlDeployments.get

cloudsecuritycompliance.cloudControlDeployments.list

cloudsecuritycompliance.cloudControlPredictions.get

cloudsecuritycompliance.cloudControlPredictions.list

cloudsecuritycompliance.cloudControls.get

cloudsecuritycompliance.cloudControls.list

cloudsecuritycompliance.cmEnrollments.get

cloudsecuritycompliance.controlComplianceSummaries.list

cloudsecuritycompliance.controlReports.get

cloudsecuritycompliance.controls.*

  • cloudsecuritycompliance.controls.get
  • cloudsecuritycompliance.controls.list

cloudsecuritycompliance.findingSummaries.list

cloudsecuritycompliance.findings.list

cloudsecuritycompliance.frameworkAudits.get

cloudsecuritycompliance.frameworkAudits.list

cloudsecuritycompliance.frameworkComplianceReports.*

  • cloudsecuritycompliance.frameworkComplianceReports.aggregate
  • cloudsecuritycompliance.frameworkComplianceReports.get

cloudsecuritycompliance.frameworkComplianceSummaries.list

cloudsecuritycompliance.frameworkDeployments.get

cloudsecuritycompliance.frameworkDeployments.list

cloudsecuritycompliance.frameworks.get

cloudsecuritycompliance.frameworks.list

cloudsecuritycompliance.locations.get

cloudsecuritycompliance.locations.list

cloudsecuritycompliance.operations.get

cloudsecuritycompliance.operations.list

cloudsecuritycompliance.resourceEnrollmentStatuses.*

  • cloudsecuritycompliance.resourceEnrollmentStatuses.get
  • cloudsecuritycompliance.resourceEnrollmentStatuses.list

cloudsecurityscanner.crawledurls.list

cloudsecurityscanner.results.*

  • cloudsecurityscanner.results.get
  • cloudsecurityscanner.results.list

cloudsecurityscanner.scanruns.get

cloudsecurityscanner.scanruns.getSummary

cloudsecurityscanner.scanruns.list

cloudsecurityscanner.scans.get

cloudsecurityscanner.scans.list

dlp.charts.get

dlp.columnDataProfiles.*

  • dlp.columnDataProfiles.get
  • dlp.columnDataProfiles.list

dlp.fileStoreProfiles.get

dlp.fileStoreProfiles.list

dlp.projectDataProfiles.*

  • dlp.projectDataProfiles.get
  • dlp.projectDataProfiles.list

dlp.tableDataProfiles.get

dlp.tableDataProfiles.list

dspm.locations.*

  • dspm.locations.computeAggregation
  • dspm.locations.fetchDataGovernanceAnalytics
  • dspm.locations.fetchDspmGovernedProjects
  • dspm.locations.fetchGovernedResourceMetrics
  • dspm.locations.fetchLineageConnections
  • dspm.locations.get
  • dspm.locations.list

dspm.operations.get

dspm.operations.list

externalexposure.scanMetrics.get

monitoring.alertPolicies.get

monitoring.alertPolicies.list

monitoring.alertPolicies.listEffectiveTags

monitoring.alertPolicies.listTagBindings

monitoring.alerts.*

  • monitoring.alerts.get
  • monitoring.alerts.list

monitoring.dashboards.get

monitoring.dashboards.list

monitoring.dashboards.listEffectiveTags

monitoring.dashboards.listTagBindings

monitoring.groups.get

monitoring.groups.list

monitoring.metricDescriptors.get

monitoring.metricDescriptors.list

monitoring.monitoredResourceDescriptors.*

  • monitoring.monitoredResourceDescriptors.get
  • monitoring.monitoredResourceDescriptors.list

monitoring.notificationChannelDescriptors.*

  • monitoring.notificationChannelDescriptors.get
  • monitoring.notificationChannelDescriptors.list

monitoring.notificationChannels.get

monitoring.notificationChannels.list

monitoring.services.get

monitoring.services.list

monitoring.slos.get

monitoring.slos.list

monitoring.snoozes.get

monitoring.snoozes.list

monitoring.timeSeries.list

monitoring.uptimeCheckConfigs.get

monitoring.uptimeCheckConfigs.list

opsconfigmonitoring.resourceMetadata.list

pubsub.messageTransforms.validate

pubsub.schemas.get

pubsub.schemas.list

pubsub.schemas.listRevisions

pubsub.schemas.validate

pubsub.snapshots.get

pubsub.snapshots.list

pubsub.snapshots.listEffectiveTags

pubsub.snapshots.listTagBindings

pubsub.subscriptions.get

pubsub.subscriptions.list

pubsub.subscriptions.listEffectiveTags

pubsub.subscriptions.listTagBindings

pubsub.topics.get

pubsub.topics.list

pubsub.topics.listEffectiveTags

pubsub.topics.listTagBindings

resourcemanager.folders.get

resourcemanager.folders.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

resourcemanager.tagValues.get

securitycenter.assets.group

securitycenter.assets.list

securitycenter.assets.listAssetPropertyNames

securitycenter.attackpaths.list

securitycenter.bigQueryExports.get

securitycenter.bigQueryExports.list

securitycenter.complianceReports.aggregate

securitycenter.compliancesnapshots.list

securitycenter.containerthreatdetectionsettings.calculate

securitycenter.containerthreatdetectionsettings.get

securitycenter.effectivesecurityhealthanalyticscustommodules.*

  • securitycenter.effectivesecurityhealthanalyticscustommodules.get
  • securitycenter.effectivesecurityhealthanalyticscustommodules.list

securitycenter.eventthreatdetectionsettings.calculate

securitycenter.eventthreatdetectionsettings.get

securitycenter.exposurepathexplan.get

securitycenter.findingexplanations.get

securitycenter.findings.group

securitycenter.findings.list

securitycenter.findings.listFindingPropertyNames

securitycenter.graphs.*

  • securitycenter.graphs.get
  • securitycenter.graphs.query

securitycenter.integratedvulnerabilityscannersettings.calculate

securitycenter.integratedvulnerabilityscannersettings.get

securitycenter.issues.get

securitycenter.issues.group

securitycenter.issues.list

securitycenter.issues.listFilterValues

securitycenter.muteconfigs.get

securitycenter.muteconfigs.list

securitycenter.notificationconfig.get

securitycenter.notificationconfig.list

securitycenter.organizationsettings.get

securitycenter.rapidvulnerabilitydetectionsettings.calculate

securitycenter.rapidvulnerabilitydetectionsettings.get

securitycenter.resourcevalueconfigs.get

securitycenter.resourcevalueconfigs.list

securitycenter.securitycentersettings.get

securitycenter.securityhealthanalyticscustommodules.get

securitycenter.securityhealthanalyticscustommodules.list

securitycenter.securityhealthanalyticscustommodules.simulate

securitycenter.securityhealthanalyticscustommodules.test

securitycenter.securityhealthanalyticssettings.calculate

securitycenter.securityhealthanalyticssettings.get

securitycenter.simulations.get

securitycenter.sources.get

securitycenter.sources.list

securitycenter.subscription.get

securitycenter.userinterfacemetadata.get

securitycenter.valuedresources.list

securitycenter.virtualmachinethreatdetectionsettings.calculate

securitycenter.virtualmachinethreatdetectionsettings.get

securitycenter.vulnerabilitysnapshots.list

securitycenter.websecurityscannersettings.calculate

securitycenter.websecurityscannersettings.get

securitycentermanagement.billingMetadata.get

securitycentermanagement.effectiveEventThreatDetectionCustomModules.*

  • securitycentermanagement.effectiveEventThreatDetectionCustomModules.get
  • securitycentermanagement.effectiveEventThreatDetectionCustomModules.list

securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.*

  • securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.get
  • securitycentermanagement.effectiveSecurityHealthAnalyticsCustomModules.list

securitycentermanagement.eventThreatDetectionCustomModules.get

securitycentermanagement.eventThreatDetectionCustomModules.list

securitycentermanagement.eventThreatDetectionCustomModules.validate

securitycentermanagement.locations.*

  • securitycentermanagement.locations.get
  • securitycentermanagement.locations.list

securitycentermanagement.operations.get

securitycentermanagement.operations.list

securitycentermanagement.securityCenter.get

securitycentermanagement.securityCenterServices.get

securitycentermanagement.securityCenterServices.list

securitycentermanagement.securityCommandCenter.checkActivationOperation

securitycentermanagement.securityCommandCenter.checkOnboardingStatus

securitycentermanagement.securityCommandCenter.get

securitycentermanagement.securityHealthAnalyticsCustomModules.get

securitycentermanagement.securityHealthAnalyticsCustomModules.list

securitycentermanagement.securityHealthAnalyticsCustomModules.simulate

securitycentermanagement.securityHealthAnalyticsCustomModules.test

securityposture.operations.get

securityposture.postureDeployments.get

securityposture.postureDeployments.list

securityposture.postureTemplates.*

  • securityposture.postureTemplates.get
  • securityposture.postureTemplates.list

securityposture.postures.get

securityposture.postures.list

serviceusage.consumerpolicy.analyze

serviceusage.consumerpolicy.get

serviceusage.effectivepolicy.get

serviceusage.groups.*

  • serviceusage.groups.list
  • serviceusage.groups.listExpandedMembers
  • serviceusage.groups.listMembers

serviceusage.quotas.get

serviceusage.services.get

serviceusage.services.list

serviceusage.values.test

stackdriver.projects.get

stackdriver.resourceMetadata.list

(roles/securitycenter.assetSecurityMarksWriter)

Write access to asset security marks

Lowest-level resources where you can grant this role:

  • Project

securitycenter.assetsecuritymarks.update

securitycenter.userinterfacemetadata.get

(roles/securitycenter.assetsDiscoveryRunner)

Run asset discovery access to assets

Lowest-level resources where you can grant this role:

  • Organization

securitycenter.assets.runDiscovery

securitycenter.userinterfacemetadata.get

(roles/securitycenter.assetsViewer)

Read access to assets

Lowest-level resources where you can grant this role:

  • Project

cloudasset.assets.exportIamPolicy

cloudasset.assets.exportOSInventories

cloudasset.assets.exportResource

cloudasset.assets.queryAccessPolicy

cloudasset.assets.queryIamPolicy

cloudasset.assets.queryOSInventories

cloudasset.assets.queryResource

cloudasset.assets.searchAllIamPolicies

cloudasset.assets.searchAllResources

cloudasset.assets.searchEnrichmentResourceOwners

cloudasset.othercloudconnections.get

cloudasset.othercloudconnections.list

cloudasset.othercloudconnections.verify

resourcemanager.folders.get

resourcemanager.organizations.get

resourcemanager.projects.get

securitycenter.assets.group

securitycenter.assets.list

securitycenter.assets.listAssetPropertyNames

securitycenter.userinterfacemetadata.get

(roles/securitycenter.attackPathsViewer)

Read access to security center attack paths

securitycenter.attackpaths.list

securitycenter.exposurepathexplan.get

(roles/securitycenter.bigQueryExportsEditor)

Read-Write access to security center BigQuery Exports

resourcemanager.folders.get

resourcemanager.folders.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

securitycenter.bigQueryExports.*

  • securitycenter.bigQueryExports.create
  • securitycenter.bigQueryExports.delete
  • securitycenter.bigQueryExports.get
  • securitycenter.bigQueryExports.list
  • securitycenter.bigQueryExports.update

securitycenter.findings.export

(roles/securitycenter.bigQueryExportsViewer)

Read access to security center BigQuery Exports

resourcemanager.folders.get

resourcemanager.folders.list

resourcemanager.organizations.get

resourcemanager.projects.get

resourcemanager.projects.list

securitycenter.bigQueryExports.get

securitycenter.bigQueryExports.list

(roles/securitycenter.complianceReportsViewer)

Read access to security center compliance reports

securitycenter.complianceReports.aggregate

(roles/securitycenter.complianceSnapshotsViewer)

Read access to security center compliance snapshots

securitycenter.complianceReports.aggregate

securitycenter.compliancesnapshots.list

(roles/securitycenter.externalSystemsEditor)

Write access to security center external systems

securitycenter.findingexternalsystems.update

(roles/securitycenter.findingSecurityMarksWriter)

Write access to finding security marks

Lowest-level resources where you can grant this role:

  • Project

securitycenter.findingsecuritymarks.update

securitycenter.userinterfacemetadata.get

(roles/securitycenter.findingsBulkMuteEditor)

Ability to mute findings in bulk

securitycenter.findings.bulkMuteUpdate

(roles/securitycenter.findingsEditor)

Read-write access to findings

Lowest-level resources where you can grant this role:

  • Project

resourcemanager.folders.get

resourcemanager.organizations.get

resourcemanager.projects.get

securitycenter.complianceReports.aggregate

securitycenter.compliancesnapshots.list

securitycenter.findingexplanations.get

securitycenter.findings.bulkMuteUpdate

securitycenter.findings.group

securitycenter.findings.list

securitycenter.findings.listFindingPropertyNames

securitycenter.findings.setMute

securitycenter.findings.setState

securitycenter.findings.update

securitycenter.graphs.*

  • securitycenter.graphs.get
  • securitycenter.graphs.query

securitycenter.issues.*

  • securitycenter.issues.get
  • securitycenter.issues.group
  • securitycenter.issues.list
  • securitycenter.issues.listFilterValues
  • securitycenter.issues.mute

securitycenter.sources.get

securitycenter.sources.list

securitycenter.userinterfacemetadata.get

securitycenter.vulnerabilitysnapshots.list

(roles/securitycenter.findingsMuteSetter)

Set mute access to findings

securitycenter.findings.setMute

(roles/securitycenter.findingsStateSetter)

Set state access to findings

Lowest-level resources where you can grant this role:

  • Project

securitycenter.findings.setState

securitycenter.userinterfacemetadata.get