查看项目、文件夹和组织的政策数据分析

本页面介绍如何管理政策数据分析,即基于机器学习的有关权限使用情况的发现结果。政策分析洞见可帮助您确定哪些主账号拥有他们不需要的权限。

本页面重点介绍项目、文件夹和组织的政策分析洞见。 Recommender 还针对以下资源类型提供政策数据分析:

政策数据分析有时会与 角色建议相关联。角色建议会提供一些操作,您可以采取这些操作来解决政策洞见发现的问题。

准备工作

  • 启用 Recommender API。

    启用 API 所需的角色

    如需启用 API,您需要拥有 serviceusage.services.enable 权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 获得了此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色

    启用 API

  • 熟悉 IAM 角色建议
  • 您必须在组织或项目级层激活 高级版或企业版,才能使用政策数据洞见。如需了解详情,请参阅 结算问题
  • 可选:了解 Recommender 数据分析

所需的角色

如需获得管理政策数据分析所需的权限,请让管理员向您授予您要管理其数据分析的 项目、 文件夹或组织的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

这些预定义角色包含管理政策数据分析所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

您需要具备以下权限才能管理政策分析洞见:

  • 如需查看政策数据分析:
    • recommender.iamPolicyInsights.get
    • recommender.iamPolicyInsights.list
  • 如需修改政策数据分析:recommender.iamPolicyInsights.update

您也可以使用自定义角色或其他预定义角色来获取这些权限。

列出政策数据分析

如需列出您的项目、文件夹或组织的所有政策数据分析,请使用以下方法之一:

控制台

  1. 在 Google Cloud 控制台中,前往 IAM 页面。

    转到 IAM

  2. 选择一个项目、文件夹或组织。

安全性数据分析列显示项目所有与安全性相关的数据分析,包括政策数据分析。 政策数据分析的格式为 EXCESS/TOTAL excess permissions,其中 EXCESS 是主账号不需要的角色中的权限数,TOTAL 是角色中的总权限数。

gcloud

使用 gcloud recommender insights list 命令查看项目、文件夹或组织的所有政策数据分析。

在运行命令之前,请先替换以下值:

  • RESOURCE_TYPE:要为其列出数据分析的资源类型。使用值 projectfolderorganization
  • RESOURCE_ID:要为其列出数据分析的项目、文件夹或组织的 ID。
gcloud recommender insights list --insight-type=google.iam.policy.Insight \
    --RESOURCE_TYPE=RESOURCE_ID \
    --location=global

输出会列出项目、文件夹或组织的所有政策数据分析。例如:

INSIGHT_ID                            CATEGORY  INSIGHT_STATE  LAST_REFRESH_TIME     SEVERITY  INSIGHT_SUBTYPE    DESCRIPTION
00133c0b-5431-4b30-9172-7c903aa4af24  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  9 of the permissions in this role binding were used in the past 90 days.
0161f2eb-acb7-4a5e-ad52-50284beaa312  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  0 of the permissions in this role binding were used in the past 90 days.
01ea0d0d-e9a1-4073-9367-5a934a857fb4  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  1 of the permissions in this role binding were used in the past 90 days.
039407bc-a25b-4aeb-b573-5c851f2e9833  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  52 of the permissions in this role binding were used in the past 90 days.
0541df88-8bc3-44b3-ad5d-9cb372630aeb  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  31 of the permissions in this role binding were used in the past 90 days.
07841f74-02ce-4de8-bbe6-fc4eabb68568  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  0 of the permissions in this role binding were used in the past 90 days.
07713094-fdee-4475-9c43-cd53d52c9de1  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  2 of the permissions in this role binding were used in the past 90 days.
0a438d19-9d63-4749-aadd-578aa4e77908  SECURITY  ACTIVE         2022-05-24T07:00:00Z  LOW       PERMISSIONS_USAGE  0 of the permissions in this role binding were used in the past 90 days.
f4292f55-105b-4744-9dc3-fcacf59685bb  SECURITY  ACTIVE         2022-05-24T07:00:00Z  HIGH      PERMISSIONS_USAGE  4 of the permissions in this role binding were used in the past 90 days.

REST

Recommender API 的 insights.list 方法可列出项目、文件夹或组织的所有政策数据分析。

在使用任何请求数据之前,请先进行以下替换:

  • RESOURCE_TYPE:要为其列出数据分析的资源类型。使用值 projectsfoldersorganizations
  • RESOURCE_ID:要为其列出数据分析的项目、文件夹或组织的 ID。
  • PROJECT_ID:您的 Google Cloud 项目 ID。项目 ID 是字母数字字符串,例如 my-project

HTTP 方法和网址:

GET https://recommender.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/insightTypes/google.iam.policy.Insight/insights

如需发送您的请求,请展开以下选项之一: