Controle de acesso com o IAM

O Cyber Insurance Hub usa Identity and Access Management (IAM) para gerenciar o acesso aos recursos de modelo. Para conceder acesso a um recurso de modelo, atribua um ou mais papéis do IAM a um usuário, grupo ou conta de serviço. As permissões do Cyber Insurance Hub são incorporadas aos papéis do IAM.

Para mais informações sobre os papéis do IAM, consulte o índice de papéis e permissões do IAM.

Agente de serviço do Cyber Insurance Hub

Ao se inscrever no Cyber Insurance Hub, um agente de serviço é criado para você no formato de organizations-ORGANIZATION_ID@gcp-sa-riskmanager.iam.gserviceaccount.com. Esse agente de serviço requer o papel riskmanager.serviceAgent no nível da organização. Esse papel permite que o agente de serviço do Cyber Insurance Hub recupere os dados necessários de outros Google Cloud serviços para gerar relatórios do Cyber Insurance Hub. Para uma lista completa de permissões incluídas nesse papel, consulte o papel de agente de serviço do Gerenciador de risco.

Para receber as permissões necessárias para conceder o papel de agente de serviço do Gerenciador de risco, peça ao administrador para conceder a você opapel do IAM de administrador da organização (roles/resourcemanager.organizationAdmin) na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esse papel predefinido contém as permissões necessárias para conceder o papel de agente de serviço do Gerenciador de risco. Para acessar as permissões exatas que são necessárias, expanda a seção Permissões necessárias:

Permissões necessárias

As permissões a seguir são necessárias para conceder o papel de agente de serviço do Gerenciador de risco:

  • resourcemanager.organizations.getIamPolicy
  • resourcemanager.organizations.setIamPolicy

Essas permissões também podem ser concedidas com papéis personalizados ou outros papéis predefinidos.

É possível conceder o papel de agente de serviço do Gerenciador de risco ao agente de serviço ao configurar o Cyber Insurance Hub inicialmente . Também é possível conceder o papel de agente de serviço do Gerenciador de risco a um agente de serviço executando o seguinte comando da CLI:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
      --member="serviceAccount:organizations-ORGANIZATION_ID@gcp-sa-riskmanager.iam.gserviceaccount.com" \
      --role="roles/riskmanager.serviceAgent"

Substitua ORGANIZATION_ID pelo ID numérico da sua organização.

Papéis do Cyber Insurance Hub

O Cyber Insurance Hub oferece papéis predefinidos que concedem várias permissões a recursos específicos do Cyber Insurance Hub.

A tabela a seguir lista os papéis predefinidos do Cyber Insurance Hub, a descrição deles e as permissões incluídas. Conceda esses papéis no nível da organização.

Role Permissions

(roles/riskmanager.admin)

Grants all Risk Manager permissions

resourcemanager.projects.get

resourcemanager.projects.list

riskmanager.*

  • riskmanager.controlScoreBreakdowns.get
  • riskmanager.controlScoreBreakdowns.list
  • riskmanager.operations.delete
  • riskmanager.operations.get
  • riskmanager.operations.list
  • riskmanager.policies.get
  • riskmanager.policies.list
  • riskmanager.reports.create
  • riskmanager.reports.delete
  • riskmanager.reports.get
  • riskmanager.reports.list
  • riskmanager.reports.review
  • riskmanager.reports.share
  • riskmanager.serviceAccount.create
  • riskmanager.settings.get
  • riskmanager.settings.update

(roles/riskmanager.editor)

Access to edit Risk Manager resources

resourcemanager.projects.get

resourcemanager.projects.list

riskmanager.controlScoreBreakdowns.*

  • riskmanager.controlScoreBreakdowns.get
  • riskmanager.controlScoreBreakdowns.list

riskmanager.operations.*

  • riskmanager.operations.delete
  • riskmanager.operations.get
  • riskmanager.operations.list

riskmanager.policies.*

  • riskmanager.policies.get
  • riskmanager.policies.list

riskmanager.reports.create

riskmanager.reports.delete

riskmanager.reports.get

riskmanager.reports.list

riskmanager.serviceAccount.create