Questa pagina descrive come simulare una modifica a una policy di autorizzazione IAM utilizzando Policy Simulator. Spiega inoltre come interpretare i risultati della simulazione e come applicare le norme di autorizzazione simulate, se lo desideri.
Questa funzionalità valuta l'accesso solo in base alle policy di autorizzazione.
Per scoprire come simulare le modifiche ad altri tipi di policy, consulta quanto segue:
- Testa le modifiche alle policy di negazione con Policy Simulator
- Testare le modifiche alle policy dell'organizzazione con Policy Simulator
- Testa le modifiche alla policy sul confine di accesso dell'entità con Policy Simulator
Prima di iniziare
-
Abilita le API Policy Simulator e Resource Manager.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione
serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli. - (Facoltativo) Scopri come funziona Policy Simulator per le policy di autorizzazione.
Autorizzazioni obbligatorie
Prima di simulare una modifica a una policy di autorizzazione, devi assicurarti di disporre delle autorizzazioni appropriate. Per eseguire una simulazione sono necessarie determinate autorizzazioni; altre non sono necessarie, ma ti aiutano a ottenere i risultati più completi dalla simulazione.
Per scoprire di più sui ruoli Identity and Access Management (IAM), consulta la sezione Informazioni sui ruoli.
Autorizzazioni obbligatorie per la risorsa di destinazione
La risorsa di destinazione della simulazione è la risorsa di cui stai simulando le policy di autorizzazione.
Per ottenere le autorizzazioni necessarie per eseguire una simulazione, chiedi all'amministratore di concederti i seguenti ruoli IAM sulla risorsa di destinazione:
- Visualizzatore Cloud Asset (
roles/cloudasset.viewer) - Simulator Admin (
roles/policysimulator.admin) - Revisore della sicurezza (
roles/iam.securityReviewer) -
Applica modifiche alle norme simulate:
Security Admin (
roles/iam.securityAdmin)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per eseguire una simulazione. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per eseguire una simulazione sono necessarie le seguenti autorizzazioni:
-
cloudasset.assets.searchAllResources -
policysimulator.replays.run -
service.resource.getIamPolicy, doveresourceè il tipo di risorsa di destinazione eserviceè il nome del servizio Google Cloud proprietario della risorsa. -
Applica le modifiche alla policy simulate:
service.resource.setIamPolicy, doveresourceè il tipo di risorsa della risorsa di destinazione eserviceè il nome del servizio Google Cloud proprietario della risorsa.
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Autorizzazioni obbligatorie per le risorse host
La risorsa host di una simulazione è il progetto, la cartella o l'organizzazione che crea ed esegue la simulazione. La risorsa host non deve essere correlata alla risorsa di destinazione in alcun modo.
Il modo in cui imposti la risorsa host dipende dalla piattaforma che utilizzi.
Console
La risorsa host è il progetto, la cartella o l'organizzazione che viene visualizzata nel selettore di risorse.

Per modificare la risorsa host, scegli un progetto, una cartella o un'organizzazione diversi nel selettore di risorse.
gcloud
La risorsa host è il progetto di quota attuale. Per impostare il progetto di quota, utilizza il comando gcloud auth application-default set-quota-project.
REST
Specifichi manualmente la risorsa host ogni volta che invii una richiesta. Per ulteriori dettagli, consulta la sezione Simulare una modifica alle policy in questa pagina.
Per ottenere le autorizzazioni necessarie per eseguire una simulazione, chiedi all'amministratore di concederti il ruolo IAM Simulator Admin (roles/policysimulator.admin) sulla risorsa host.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene le autorizzazioni necessarie per eseguire una simulazione. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per eseguire una simulazione sono necessarie le seguenti autorizzazioni:
-
policysimulator.replayResults.list -
policysimulator.replays.create -
policysimulator.replays.get
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Autorizzazioni consigliate
Per ottenere i risultati più completi da una simulazione, ti consigliamo di disporre di determinate autorizzazioni IAM e Google Workspace. Se non disponi di alcune o di tutte queste autorizzazioni, puoi comunque eseguire una simulazione. Tuttavia, l'esecuzione di una simulazione senza queste autorizzazioni potrebbe comportare un aumento del numero di modifiche di accesso sconosciute, perché potresti non essere in grado di recuperare informazioni che potrebbero influire sui risultati della simulazione.
Autorizzazioni IAM consigliate
Ti consigliamo di disporre del ruolo Revisore della sicurezza
(roles/iam.securityReviewer) per la tua organizzazione quando esegui una simulazione.
In alternativa, se disponi già del ruolo Amministratore sicurezza
(roles/iam.securityAdmin), non devi concedere altri ruoli.
Questi ruoli ti concedono le seguenti autorizzazioni, che ti aiutano a ottenere i risultati più completi dalla simulazione:
iam.roles.gete