Inscribe un recurso para su auditoría

En esta página, se describe cómo inscribir una organización, una carpeta o un proyecto como recurso para la auditoría en el Gestor de auditorías.

La inscripción realiza las siguientes tareas:

  • Se crea un agente de servicio administrado por Google asociado con el Gestor de auditorías, que supervisa el recurso especificado en tu nombre. La dirección de correo electrónico del agente de servicio usa uno de los siguientes formatos:

    • Para habilitar la función a nivel de la organización, haz lo siguiente:

      service-org-ORGANIZATION_ID@gcp-sa-audit-manager.iam.gserviceaccount.com
      
    • Para habilitar la función a nivel de la carpeta, sigue estos pasos:

      service-folder-FOLDER_ID@gcp-sa-audit-manager.iam.gserviceaccount.com
      
    • Para habilitar la API a nivel del proyecto, haz lo siguiente:

      service-PROJECT_NUMBER@gcp-sa-audit-manager.iam.gserviceaccount.com
      
  • Los buckets de Cloud Storage especificados se configuran como el destino para almacenar los datos de auditoría.

Cuando inscribes un recurso, también se inscriben sus recursos secundarios. Por ejemplo, si registras una organización, también se registran todos los proyectos que se encuentren dentro de ella. Si un recurso principal ya está inscrito y tú intentas inscribir uno de sus recursos secundarios, este se inscribirá de forma independiente.

Puedes registrar recursos y configurar buckets de Cloud Storage para la auditoría con el Gestor de auditorías o el Administrador de cumplimiento. Los recursos y los buckets que inscribes están disponibles para que tanto el Gestor de auditorías como el Administrador de cumplimiento los usen con fines de auditoría.

Antes de comenzar

  • Asegúrate de tener los siguientes roles y permisos de IAM:

  • Para inscribir una organización o una carpeta, debes tener los siguientes permisos adicionales:

    • Organización: resourcemanager.organizations.setIamPolicy
    • Carpeta: resourcemanager.folders.setIamPolicy
  • Identifica o crea buckets de Cloud Storage en los que se deban exportar los datos de auditoría.

    Para obtener información sobre cómo crear buckets de Cloud Storage, consulta Crea un bucket.

Inscribe un recurso para la auditoría

Puedes registrar una organización, una carpeta o un proyecto para la auditoría en el Gestor de auditorías o el Administrador de cumplimiento.

La forma más sencilla de inscribir un recurso es a través de la consola de Google Cloud . Como alternativa, puedes usar la API de Gestor de auditorías, Google Cloud CLI o la consola de Administrador de cumplimiento.

Console

  1. En la consola de Google Cloud , ve a la página Gestor de auditorías.

    Ir al Gestor de auditorías

  2. Haz clic en Configuración.

    Según el recurso que hayas seleccionado en el selector de proyectos, se mostrará una lista de carpetas o proyectos en la página Configuración.

  3. En la página Configuración, selecciona el recurso que deseas inscribir en el Gestor de auditorías y haz clic en Inscribir en la columna Estado.

  4. En el diálogo Selecciona los detalles del bucket de almacenamiento, elige uno o más buckets de Cloud Storage en los que deseas guardar tus informes y evidencia, y haz clic en Inscribirse.

    Tu recurso ahora está inscrito para la auditoría.

gcloud

Antes de usar cualquiera de los datos de comando a continuación, haz los siguientes reemplazos:

  • RESOURCE_TYPE: Es el tipo de recurso. Los valores posibles son organization, folder y project.
  • RESOURCE_ID: Es el ID del recurso de la organización, la carpeta o el proyecto. Por ejemplo: 8767234.
  • BUCKET_URI: Es el URI del bucket de Cloud Storage. Por ejemplo: gs://testbucketauditmanager.

Ejecuta el siguiente comando:

Linux, macOS o Cloud Shell

gcloud audit-manager enrollments add \
    --RESOURCE_TYPE=RESOURCE_ID \
    --eligible-gcs-buckets=BUCKET_URI

Windows (PowerShell)

gcloud audit-manager enrollments add `
    --RESOURCE_TYPE=RESOURCE_ID `
    --eligible-gcs-buckets=BUCKET_URI

Windows (cmd.exe)

gcloud audit-manager enrollments add ^
    --RESOURCE_TYPE=RESOURCE_ID ^
    --eligible-gcs-buckets=BUCKET_URI

REST

Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

  • RESOURCE_TYPE: Es el tipo de recurso. Los valores posibles son organizations, folders y projects.
  • RESOURCE_ID: Es el ID del recurso de la organización, la carpeta o el proyecto. Por ejemplo: 8767234.
  • BUCKET_URI: Es el URI del bucket de Cloud Storage. Por ejemplo: gs://testbucketauditmanager.

Método HTTP y URL:

POST https://auditmanager.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global:enrollResource

Cuerpo JSON de la solicitud:

{
  "destinations": [
    {
      "eligibleGcsBucket": "BUCKET_URI"
    }
  ]
}

Para enviar tu solicitud, elige una de estas opciones:

curl

Guarda el cuerpo de la solicitud en un archivo llamado request.json y ejecuta el siguiente comando:

curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json; charset=utf-8" \
-d @request.json \
"https://auditmanager.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global:enrollResource"

PowerShell

Guarda el cuerpo de la solicitud en un archivo llamado request.json y ejecuta el siguiente comando:

$cred = gcloud auth print-access-token
$headers = @{ "Authorization" = "Bearer $cred" }

Invoke-WebRequest `
-Method POST `
-Headers $headers `
-ContentType: "application/json; charset=utf-8" `
-InFile request.json `
-Uri "https://auditmanager.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global:enrollResource" | Select-Object -Expand Content

Deberías recibir un código de estado exitoso (2xx) y una respuesta vacía.

Si deseas cambiar la ubicación de almacenamiento de los datos de auditoría después de la inscripción, debes actualizar la inscripción de tu recurso y especificar las nuevas ubicaciones de almacenamiento. La nueva solicitud reemplaza las ubicaciones de almacenamiento y de inscripción anteriores.

¿Qué sigue?