Nesta página, descrevemos como usar o Identity and Access Management (IAM) para controlar o acesso a recursos em uma ativação do Security Command Center no nível da organização. Esta página é relevante para você se uma das seguintes condições se aplicar:
- O Security Command Center está ativado no nível da organização, e não no nível do projeto.
- O Security Command Center Standard já está ativado no nível da organização. Além disso, o Security Command Center Premium está ativado em um ou mais projetos.
Se você ativou o Security Command Center para envolvidos no projeto, e não no nível da organização, consulte IAM para ativações no nível do projeto.
Em uma ativação no nível da organização do Security Command Center, é possível controlar o acesso aos recursos em diferentes níveis da hierarquia de recursos. O Security Command Center usa papéis do IAM para controlar quem pode fazer o que com recursos, descobertas e serviços de segurança no ambiente do Security Command Center. Você concede papéis a indivíduos e aplicativos, e cada papel fornece permissões específicas.
Permissões
Necessárias para ativação
Para ativar o Security Command Center, consulte um dos seguintes com base no seu nível de serviço:
Ativar o nível Standard do Security Command Center para uma organização.
Ativar o Security Command Center Premium para uma organização.
Necessárias para administração e uso contínuos
Esta seção descreve as permissões necessárias para administrar e usar o Security Command Center Premium e Standard. Para informações sobre o Security Command Center Enterprise, consulte Configurar permissões para uso contínuo do Security Command Center Enterprise.
Para alterar a configuração da sua organização, você precisa dos dois papéis a seguir no nível da organização:
-
Administrador da organização (
roles/resourcemanager.organizationAdmin) -
Administrador da Central de segurança (
roles/securitycenter.admin)
Se um usuário não precisar de permissões para edição, considere conceder a ele papéis de leitor.
Para visualizar todos os recursos, descobertas e caminhos de ataque no Security Command Center, os usuários precisam ter o
papel Leitor administrador da Central de segurança
(roles/securitycenter.adminViewer) no nível da organização.
Para visualizar as configurações, os usuários precisam do
Administrador da Central de segurança (roles/securitycenter.admin) no nível da organização.
Para restringir o acesso a pastas e projetos individuais, não conceda todos os papéis no nível da organização Em vez disso, conceda os seguintes papéis no nível da pasta ou projeto:
-
Leitor de recursos da Central de segurança (
roles/securitycenter.assetsViewer) - Leitor de descobertas da Central de segurança
(
roles/securitycenter.findingsViewer)
Cada serviço de detecção pode exigir permissões adicionais para ser ativado ou configurado. Consulte a documentação específica de cada serviço para mais informações.
Papéis no nível da organização
Quando os papéis do IAM são aplicados no nível da organização, os projetos e as pastas nessa organização herdam as vinculações de papéis.
A figura a seguir ilustra uma hierarquia de recursos típica do Security Command Center com permissões concedidas no nível da organização.
Os papéis do IAM incluem permissões para visualizar, editar, atualizar, criar ou gerenciar recursos. Os papéis concedidos no nível da organização no Security Command Center permitem que os usuários realizem ações prescritas em descobertas, recursos e serviços de segurança em toda a organização. Por exemplo, um usuário com o
papel de Editor de descobertas da Central de segurança (roles/securitycenter.findingsEditor)
pode visualizar ou editar as descobertas anexadas a qualquer recurso em qualquer projeto ou pasta na
organização. Com essa estrutura, não é necessário conceder papéis aos usuários em cada pasta ou projeto.
Para instruções sobre como gerenciar papéis e permissões, consulte Gerenciar o acesso a projetos, pastas e organizações.
Os papéis no nível da organização não são adequados para todos os casos de uso, especialmente para aplicativos confidenciais ou regimes de conformidade que exigem controles de acesso rigorosos. Para criar políticas de acesso minuciosas, é possível conceder papéis nos níveis da pasta e do projeto.
Papéis no nível da pasta e do projeto
O Security Command Center Premium permite conceder papéis do IAM do Security Command Center para pastas e projetos específicos, criando várias visualizações ou silos na sua organização. Conceda a usuários e grupos diferentes acessos e permissões para edição em pastas e projetos em toda a organização.
Com papéis de pasta e projeto, os usuários com papéis do Security Command Center podem gerenciar recursos e descobertas em projetos ou pastas designados. Por exemplo, um engenheiro de segurança pode ter acesso limitado a pastas e projetos selecionados, enquanto um administrador de segurança pode gerenciar todos os recursos no nível da organização.
Os papéis de pasta e de projeto permitem que as permissões do Security Command Center sejam aplicadas em níveis inferiores da hierarquia de recursos da organização, mas sem alterar a hierarquia. A figura a seguir ilustra um usuário com permissões do Security Command Center para acessar descobertas em um projeto.
Os usuários com papéis no nível da pasta e do projeto veem um subconjunto dos recursos da organização. As ações realizadas são limitadas ao mesmo escopo. Por exemplo, se um usuário tiver permissões em uma pasta, ele poderá acessar recursos em qualquer projeto nessa pasta. As permissões para um projeto fornecem aos usuários acesso a recursos nesse projeto.
Para instruções sobre como gerenciar papéis e permissões, consulte Gerenciar o acesso a projetos, pastas e organizações.
Restrições de papel
Ao conceder papéis do Security Command Center no nível da pasta ou do projeto, os administradores do Security Command Center Premium podem fazer o seguinte:
- limitar a visualização do Security Command Center ou editar permissões para pastas e projetos específicos
- Conceder permissões de visualização e edição para grupos de recursos ou descobertas para usuários ou equipes específicos
- restringir a capacidade de visualizar ou editar detalhes da descoberta, incluindo atualizações para marcações de segurança e estados de descoberta, para indivíduos ou grupos com acesso à descoberta subjacente
- Controlar o acesso às configurações do Security Command Center, que só pode ser visualizado por pessoas com papéis no nível da organização
Funções do Security Command Center
As funções do Security Command Center Premium também são restritas com base nas permissões de visualização e edição.
No Google Cloud console, o Security Command Center permite que indivíduos sem permissões no nível da organização escolham apenas os recursos a que têm acesso. A seleção atualiza todos os elementos da interface do usuário, incluindo controles de recursos, descobertas e configurações. Os usuários veem claramente os privilégios anexados aos papéis e se podem acessar ou editar as descobertas no escopo atual.
A API Security Command Center e a Google Cloud CLI também restringem funções a pastas e projetos específicos. Se as chamadas para listar ou agrupar recursos e descobertas forem feitas por usuários que tenham papéis de pasta ou projeto, somente descobertas ou recursos nesses escopos serão retornados.
Para ativações no nível da organização do Security Command Center, as chamadas para criar ou atualizar descobertas e encontrar notificações são compatíveis apenas com o escopo da organização. Você precisa de papéis no nível da organização para executar essas tarefas.
Para visualizar os caminhos de ataque gerados por simulações de ataques, as permissões apropriadas precisam ser concedidas no nível da organização e a Google Cloud visualização do console precisa ser definida para a organização.
Recursos pai para descobertas
Normalmente, uma descoberta é anexada a um recurso, como uma máquina virtual (VM, na sigla em inglês) ou firewall. O Security Command Center anexa as descobertas ao contêiner mais imediato do recurso que gerou a descoberta. Por exemplo, se uma VM gerar uma descoberta, a descoberta será anexada ao projeto que contém a VM. As descobertas que não estão conectadas a um Google Cloud recurso são anexadas à organização e são visíveis para qualquer pessoa com as permissões do Security Command Center no nível da organização.
Papéis do Security Command Center
Os seguintes papéis do IAM estão disponíveis para o Security Command Center. É possível conceder esses papéis no nível da organização, da pasta ou do projeto.
| Role | Permissions |
|---|---|
Security Center Admin( Admin(super user) access to security center Lowest-level resources where you can grant this role:
|
|
Security Center Admin Editor( Admin Read-write access to security center Lowest-level resources where you can grant this role:
|
|