本页面介绍如何管理政策数据分析,即基于机器学习的有关权限使用情况的发现结果。政策分析洞见可帮助您确定哪些主账号拥有他们不需要的权限。
本页面重点介绍项目、文件夹和组织的政策分析洞见。 Recommender 还针对以下资源类型提供政策数据分析:
政策数据分析有时会与 角色建议相关联。角色建议会提供一些操作,您可以采取这些操作来解决政策洞见发现的问题。
准备工作
-
启用 Recommender API。
启用 API 所需的角色
如需启用 API,您需要拥有
serviceusage.services.enable权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 获得了此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色。 - 熟悉 IAM 角色建议。
- 您必须在组织或项目级层激活 高级版或企业版,才能使用政策数据洞见。如需了解详情,请参阅 结算问题。
- 可选:了解 Recommender 数据分析。
所需的角色
如需获得管理政策数据分析所需的权限,请让管理员向您授予您要管理其数据分析的 项目、 文件夹或组织的以下 IAM 角色:
-
IAM Recommender Viewer (
roles/recommender.iamViewer)(如需查看政策数据分析) -
IAM Recommender Admin (
roles/recommender.iamAdmin)(如需修改政策数据分析)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
这些预定义角色包含管理政策数据分析所需的权限。如需查看所需的确切权限,请展开所需权限部分:
所需权限
您需要具备以下权限才能管理政策分析洞见:
-
如需查看政策数据分析:
-
recommender.iamPolicyInsights.get -
recommender.iamPolicyInsights.list
-
-
如需修改政策数据分析:
recommender.iamPolicyInsights.update
列出政策数据分析
如需列出您的项目、文件夹或组织的所有政策数据分析,请使用以下方法之一:控制台
-
在 Google Cloud 控制台中,前往 IAM 页面。
- 选择一个项目、文件夹或组织。
安全性数据分析列显示项目所有与安全性相关的数据分析,包括政策数据分析。 政策数据分析的格式为 EXCESS/TOTAL excess
permissions,其中 EXCESS 是主账号不需要的角色中的权限数,TOTAL 是角色中的总权限数。
gcloud
使用 gcloud recommender
insights list 命令查看项目、文件夹或组织的所有政策数据分析。
在运行命令之前,请先替换以下值:
-
RESOURCE_TYPE:要为其列出数据分析的资源类型。使用值project、folder或organization。 -
RESOURCE_ID:要为其列出数据分析的项目、文件夹或组织的 ID。
gcloud recommender insights list --insight-type=google.iam.policy.Insight \ --RESOURCE_TYPE=RESOURCE_ID \ --location=global
输出会列出项目、文件夹或组织的所有政策数据分析。例如:
INSIGHT_ID CATEGORY INSIGHT_STATE LAST_REFRESH_TIME SEVERITY INSIGHT_SUBTYPE DESCRIPTION 00133c0b-5431-4b30-9172-7c903aa4af24 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 9 of the permissions in this role binding were used in the past 90 days. 0161f2eb-acb7-4a5e-ad52-50284beaa312 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. 01ea0d0d-e9a1-4073-9367-5a934a857fb4 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 1 of the permissions in this role binding were used in the past 90 days. 039407bc-a25b-4aeb-b573-5c851f2e9833 SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 52 of the permissions in this role binding were used in the past 90 days. 0541df88-8bc3-44b3-ad5d-9cb372630aeb SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 31 of the permissions in this role binding were used in the past 90 days. 07841f74-02ce-4de8-bbe6-fc4eabb68568 SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. 07713094-fdee-4475-9c43-cd53d52c9de1 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 2 of the permissions in this role binding were used in the past 90 days. 0a438d19-9d63-4749-aadd-578aa4e77908 SECURITY ACTIVE 2022-05-24T07:00:00Z LOW PERMISSIONS_USAGE 0 of the permissions in this role binding were used in the past 90 days. f4292f55-105b-4744-9dc3-fcacf59685bb SECURITY ACTIVE 2022-05-24T07:00:00Z HIGH PERMISSIONS_USAGE 4 of the permissions in this role binding were used in the past 90 days.
REST
Recommender API 的 insights.list 方法可列出项目、文件夹或组织的所有政策数据分析。
在使用任何请求数据之前,请先进行以下替换:
-
RESOURCE_TYPE:要为其列出数据分析的资源类型。使用值projects、folders或organizations。 -
RESOURCE_ID:要为其列出数据分析的项目、文件夹或组织的 ID。 PROJECT_ID:您的 Google Cloud 项目 ID。项目 ID 是字母数字字符串,例如my-project。
HTTP 方法和网址:
GET https://recommender.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/insightTypes/google.iam.policy.Insight/insights
如需发送您的请求,请展开以下选项之一: