שילוב של שירות ההמלצות עם Google SecOps

במאמר הזה מוסבר איך לשלב את Recommender עם Google Security Operations.

לפני שמתחילים

לפני שמגדירים את השילוב של Recommender בפלטפורמת Google SecOps, צריך לוודא שיש לכם את הדברים הבאים:

  • תפקיד בהתאמה אישית בניהול זהויות וגישה: תפקיד שמכיל את ההרשאות הספציפיות שנדרשות כדי לראות ולעדכן המלצות בפרויקטים או בארגונים.

  • שיטת אימות: בוחרים בין השיטה המומלצת Workload Identity (ללא מפתח) לבין מפתח JSON של חשבון שירות.

  • API service roots: גישה לנקודות הקצה של Recommender API ו-Cloud Resource Manager API.

הרשאות מותאמות אישית בתפקיד IAM

יוצרים תפקיד בהתאמה אישית במסוף Google Cloud ומקצים לו את ההרשאות שנדרשות כדי שהשילוב יפעל בצורה תקינה.

  1. במסוף Google Cloud , נכנסים לדף IAM & Admin > Roles.

    לדף Roles

  2. לוחצים על יצירת תפקיד.

  3. מזינים שם, תיאור ומזהה ייחודי לתפקיד.

  4. מגדירים את Role Launch Stage ל-General Availability.

  5. לוחצים על Add permissions ומוסיפים את ההרשאות הבאות:

    • Recommender API:

      • recommender.iamPolicyInsights.get
      • recommender.iamPolicyInsights.list
      • recommender.iamPolicyRecommendations.get
      • recommender.iamPolicyRecommendations.list
      • recommender.iamPolicyRecommendations.update
    • Cloud Resource Manager API:

      • resourcemanager.projects.get
      • resourcemanager.projects.list
      • resourcemanager.projects.getIamPolicy
      • resourcemanager.projects.setIamPolicy
    • גישה למיקום:

      • recommender.locations.get
      • recommender.locations.list
    • גישה למקורות מידע נוספים:

      • resourcemanager.folders.get
      • resourcemanager.folders.getIamPolicy
      • resourcemanager.folders.setIamPolicy
      • resourcemanager.organizations.get
      • resourcemanager.organizations.getIamPolicy
      • resourcemanager.organizations.setIamPolicy
  6. לוחצים על יצירה.

הגדרת אימות

‫Google SecOps תומך בשתי דרכים לאימות. צריך להגדיר אחת מהשיטות הבאות:

  • אפשרות 1: Workload Identity (מומלצת): זו השיטה המומלצת כי היא מספקת אבטחה משופרת בכך שהיא מבטלת את הצורך בניהול וברוטציה של מפתחות JSON לטווח ארוך.

  • אפשרות 2: מפתח JSON של חשבון שירות: משתמשים בקובץ מפתח JSON רגיל לאימות. משתמשים בשיטה הזו רק אם אין אפשרות להשתמש בזהויות של עומסי עבודה בסביבה שלכם.

אימות באמצעות Workload Identity (מומלץ)

בשיטה הזו נעשה שימוש בהתחזות לחשבון שירות כדי לאפשר לפלטפורמה לגשת למשאבים שלכם בצורה מאובטחת.

יוצרים חשבון שירות ליעד:

כדי שהשילוב יוכל לגשת למשאבים שלכם ב- Google Cloud , אתם צריכים ליצור חשבון שירות ייעודי בפרויקט ולהקצות לו את ההרשאות הנדרשות.

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מזינים שם ומזהה ולוחצים על יצירה והמשך.
  4. בקטע Grant this service account access to project (הענקת גישה לחשבון השירות הזה לפרויקט), בוחרים את Custom IAM role (תפקיד IAM בהתאמה אישית) שנוצר בקטע הקודם.
  5. לוחצים על סיום.
  6. מעתיקים את כתובת האימייל של חשבון השירות.
מזהים את הזהות של מכונת Google SecOps:

כדי להפעיל התחזות מאובטחת, קודם צריך לזהות את הזהות הייחודית של חשבון השירות שמשמש את המופע הספציפי של Google SecOps.

  1. ב-Google SecOps, עוברים אל Content Hub > Response Integrations.
  2. מחפשים את השילוב של Recommender ובוחרים אותו.
  3. מדביקים את כתובת האימייל בחשבון השירות של היעד ב-Workload Identity Email.
  4. לוחצים על שמירה ואז על בדיקה. הבדיקה צפויה להיכשל.
  5. לוחצים על close_small משמאל לבדיקה ומחפשים בהודעת השגיאה כתובת אימייל שמתחילה ב-gke-init-python@... או ב-soar-python@.... מעתיקים את כתובת האימייל הייחודית הזו.
מתן הרשאות להתחזות:

השלב האחרון הוא להעניק לזהות של המופע את ההרשאה לפעול בתור חשבון השירות של היעד, כדי לאפשר לה לבצע פעולות בלי שיידרש קובץ מפתח סטטי.

  1. חוזרים אל IAM & Admin > Service Accounts במסוףGoogle Cloud .
  2. בוחרים את השם של חשבון השירות שרוצים להעביר אליו את הנתונים.
  3. עוברים לכרטיסייה Permissions ולוחצים על Grant access.
  4. בשדה New principals, מדביקים את כתובת האימייל.
  5. בשדה Select a role בוחרים באפשרות Service account token creator (roles/iam.serviceAccountTokenCreator).
  6. לוחצים על Save. שימו לב: יכול להיות שיעברו כמה דקות עד שההרשאה הזו תתעדכן ועד שבדיקת החיבור תצליח.

אימות באמצעות מפתח JSON של חשבון שירות

משתמשים בשיטה הזו רק אם Workload Identity לא זמין בסביבה שלכם.

יוצרים חשבון שירות:

כדי להשתמש באימות מבוסס-מפתח, קודם צריך ליצור חשבון שירות בפרויקטGoogle Cloud שישמש כזהות לשילוב.

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מזינים שם ומזהה ולוחצים על יצירה והמשך.
  4. בקטע Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), בוחרים את תפקיד ה-IAM המותאם אישית שיצרתם.
  5. לוחצים על סיום.
יוצרים ושומרים מפתח JSON:

אחרי שיוצרים את חשבון השירות, צריך ליצור קובץ מפתח JSON פרטי שמכיל את פרטי הכניסה שנדרשים כדי להיכנס ל-Google SecOps.

  1. בקטע IAM & Admin > Service Accounts, בוחרים את חשבון השירות שיצרתם.
  2. עוברים לכרטיסייה Keys.
  3. לוחצים על Add key > Create new key.
  4. בוחרים באפשרות JSON בתור סוג המפתח ולוחצים על Create. קובץ ה-JSON יורד למחשב.
  5. מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו בקובץ User's Service Account במהלך הגדרת השילוב.

פרמטרים של שילוב

השילוב של Recommender דורש את הפרמטרים הבאים:

פרמטר תיאור
API Root

חובה.

הבסיס של Recommender API.

ערך ברירת המחדל הוא https://recommender.googleapis.com/v1/.

Resource Manager API Root

חובה.

שורש ה-API של שירות Resource Manager שמשמש לניהול משאבים של פרויקטים וארגונים.

ערך ברירת המחדל הוא https://cloudresourcemanager.googleapis.com/v3/.

Organization ID

זה שינוי אופציונלי.

המזהה הייחודי של הארגון Google Cloud שבו משתמשים בשילוב.

Project ID

זה שינוי אופציונלי.

מזהה הפרויקט ב- Google Cloud שמשמש לאחזור ההמלצות.

Quota Project ID

זה שינוי אופציונלי.

מזהה הפרויקט שמשמש למטרות חיוב ומכסות.

אם לא צוין ערך, המערכת תשתמש בפרויקט שמשויך לפרטי הכניסה של חשבון השירות.

Workload Identity Email

זה שינוי אופציונלי.

כתובת האימייל של הלקוח של חשבון השירות שמשמש להתחזות ב-Workload Identity.

User's Service Account

זה שינוי אופציונלי.

התוכן המלא של קובץ מפתח ה-JSON של חשבון השירות.

Verify SSL

זה שינוי אופציונלי.

אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשהיא מתחברת לשרת של שירות המלצות.

מופעל כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.

החלת המלצות ל-IAM

מיישמים את ההמלצות ל-IAM על סמך הקלט שסופק.

הפעולה הזו פועלת רק עם google.iam.policy.Recommender ההמלצות.

ישויות

הפעולה לא מופעלת בישויות.

הוספת נתונים לפעולה

כדי להגדיר את הפעולה, משתמשים בפרמטרים הבאים:

פרמטרים
IAM Recommendations JSON

חובה.

תוצאת ההמלצה ב-JSON.

אפשר לספק תוצאת JSON כplaceholder מהפעולות List recommendations או Get recommendation.

פלט של פעולות

סוג הפלט של הפעולה
קיר המארז לא רלוונטי
קישור לקיר של הפנייה לא רלוונטי
טבלת קיר עם תושבת לא רלוונטי
טבלת העשרה לא רלוונטי
תובנות לגבי ישויות לא רלוונטי
תובנה לא רלוונטי
תוצאה בפורמט JSON יש גישה
ווידג'ט OOTB לא רלוונטי
תוצאת סקריפט יש גישה
תוצאת סקריפט
שם התוצאה של הסקריפט ערך
is_success נכון/לא נכון
תוצאה בפורמט JSON
{
  "applied_recommendations": [
    {
      "name": "projects/PROJECT_ID/locations/global/recommenders/google.iam.policy.Recommender/recommendations/217d3019-bae5-4a52-9968-787fdd546a53",
      "description": "Replace the current role with a smaller role to cover the permissions needed.",
      "lastRefreshTime": "2023-07-28T07:00:00Z",
      "primaryImpact": {
        "category": "SECURITY",
        "securityProjection": {
          "details": {
            "revokedIamPermissionsCount": 610
          }
        }
      },
      "content": {
        "operationGroups": [
          {
            "operations": [
              {
                "action": "add",
                "resourceType": "cloudresourcemanager.googleapis.com/Project",
                "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
                "path": "/iamPolicy/bindings/*/members/-",
                "value": "USER_ID@example.com",
                "pathFilters": {
                  "/iamPolicy/bindings/*/condition/expression": "",
                  "/iamPolicy/bindings/*/role": "roles/compute.instanceAdmin"
                }
              },
              {
                "action": "remove",
                "resourceType": "cloudresourcemanager.googleapis.com/Project",
                "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
                "path": "/iamPolicy/bindings/*/members/*",
                "pathFilters": {
                  "/iamPolicy/bindings/*/condition/expression": "",
                  "/iamPolicy/bindings/*/members/*": "USER_ID@example.com",
                  "/iamPolicy/bindings/*/role": "roles/compute.admin"
                }
              }
            ]
          }
        ],
        "overview": {
          "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
          "member": "user:USER_ID@example.com",
          "removedRole": "roles/compute.admin",
          "addedRoles": [
            "roles/compute.instanceAdmin"
          ],
          "minimumObservationPeriodInDays": "0"
        }
      },
      "stateInfo": {
        "state": "SUCCEEDED",
        "stateMetadata": {
          "applied_by": "bulk_apply_by_automated_script-2023-08-11"
        }
      },
      "etag": "\"892d57ee41baa03e\"",
      "recommenderSubtype": "REPLACE_ROLE",
      "associatedInsights": [
        {
          "insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/INSIGHT_ID"
        }
      ],
      "priority": "P4"
    },
    {
      "name": "projects/PROJECT_ID/locations/global/recommenders/google.iam.policy.Recommender/recommendations/RECOMMENDATION_ID",
      "description": "Replace the current role with a smaller role to cover the permissions needed.",
      "lastRefreshTime": "2023-07-28T07:00:00Z",
      "primaryImpact": {
        "category": "SECURITY",
        "securityProjection": {
          "details": {
            "revokedIamPermissionsCount": 19
          }
        }
      },
      "content": {
        "operationGroups": [
          {
            "operations": [
              {
                "action": "add",
                "resourceType": "cloudresourcemanager.googleapis.com/Project",
                "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
                "path": "/iamPolicy/bindings/*/members/-",
                "value": "user:USER_ID@example.com",
                "pathFilters": {
                  "/iamPolicy/bindings/*/condition/expression": "",
                  "/iamPolicy/bindings/*/role": "roles/storage.objectAdmin"
                }
              },
              {
                "action": "remove",
                "resourceType": "cloudresourcemanager.googleapis.com/Project",
                "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
                "path": "/iamPolicy/bindings/*/members/*",
                "pathFilters": {
                  "/iamPolicy/bindings/*/condition/expression": "",
                  "/iamPolicy/bindings/*/members/*": "user:USER_ID@example.com",
                  "/iamPolicy/bindings/*/role": "roles/storage.admin"
                }
              }
            ]
          }
        ],
        "overview": {
          "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
          "member": "user:USER_ID@example.com",
          "removedRole": "roles/storage.admin",
          "addedRoles": [
            "roles/storage.objectAdmin"
          ],
          "minimumObservationPeriodInDays": "0"
        }
      },
      "stateInfo": {
        "state": "SUCCEEDED",
        "stateMetadata": {
          "applied_by": "bulk_apply_by_automated_script-2023-08-11"
        }
      },
      "etag": "\"af7635ffeb512998\"",
      "recommenderSubtype": "REPLACE_ROLE",
      "associatedInsights": [
        {
          "insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/INSIGHT_ID"
        }
      ],
      "priority": "P4"
    }
  ],
  "failed_recommendations": []
}
Case wall

הפעולה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully applied provided IAM recommendations. הפעולה בוצעה בהצלחה.
Successfully applied provided IAM recommendation, but some of the recommendations were not applied. הפעולה בוצעה בהצלחה.
No provided IAM recommendations were applied. ההמלצה נכשלה.
Error executing action ACTION_NAME. הפעולה החזירה שגיאה.

קבלת המלצה

קבלת המלצה ספציפית משירות ההמלצות.

ישויות

הפעולה לא מופעלת בישויות.

הוספת נתונים לפעולה

כדי להגדיר את הפעולה, משתמשים בפרמטרים הבאים:

פרמטרים
Recommendation name

חובה.

מציין את שם ההמלצה שרוצים להחזיר.

הפעולה מקבלת כמה ערכים כמחרוזת שמופרדת בפסיקים.

דוגמה לקלט הצפוי:

    projects/projectname/locations/global/recommenders/google.iam.policy.Recommender/recommendations/0f262740-bf4a-4c3d-9573-0da3345cf3f7
    

פלט של פעולות

סוג הפלט של הפעולה
קיר המארז לא רלוונטי
קישור לקיר של הפנייה לא רלוונטי
טבלת קיר עם תושבת לא רלוונטי
טבלת העשרה לא רלוונטי
תובנות לגבי ישויות לא רלוונטי
תובנה לא רלוונטי
תוצאה בפורמט JSON יש גישה
ווידג'ט OOTB לא רלוונטי
תוצאת סקריפט יש גישה
תוצאת סקריפט
שם התוצאה של הסקריפט ערך
is_success נכון/לא נכון
תוצאה בפורמט JSON
[
  {
    "name": "name",
    "description": "This role has not been used during the observation window.",
    "lastRefreshTime": "2023-07-28T07:00:00Z",
    "primaryImpact": {
      "category": "SECURITY",
      "securityProjection": {
        "details": {
          "revokedIamPermissionsCount": 68
        }
      }
    },
    "content": {
      "operationGroups": [
        {
          "operations": [
            {
              "action": "remove",
              "resourceType": "cloudresourcemanager.googleapis.com/Project",
              "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
              "path": "/iamPolicy/bindings/*/members/*",
              "pathFilters": {
                "/iamPolicy/bindings/*/condition/expression": "",
                "/iamPolicy/bindings/*/members/*": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
                "/iamPolicy/bindings/*/role": "roles/monitoring.admin"
              }
            }
          ]
        }
      ],
      "overview": {
        "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
        "member": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
        "removedRole": "roles/monitoring.admin",
        "minimumObservationPeriodInDays": "0"
      }
    },
    "stateInfo": {
      "state": "ACTIVE"
    },
    "etag": "",
    "recommenderSubtype": "REMOVE_ROLE",
    "associatedInsights": [
      {
        "insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/"
      }
    ],
    "priority": "P4"
  }
]
Case wall

הפעולה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully found recommendation in the Google Cloud Recommender service. הפעולה בוצעה בהצלחה.
No recommendations were found in the Google Cloud Recommender service. הנתונים לא זמינים.
Error executing action ACTION_NAME. הפעולה החזירה שגיאה.

המלצות לרשימות

הצגת רשימה של ההמלצות הזמינות בשירות ההמלצות.

ישויות

הפעולה לא מופעלת בישויות.

הוספת נתונים לפעולה

כדי להגדיר את הפעולה, משתמשים בפרמטרים הבאים:

פרמטרים
Recommendation Filter

זה שינוי אופציונלי.

מציינים את המסנן לאחזור ההמלצות.

הפרמטר צריך להיות מחרוזת באחד מהפורמטים הבאים:

  • PROJECTS_OR_ORGANIZATIONS/ PROJECT_OR_ORGANIZATION_NAME_OR_ID
  • //cloudresourcemanager.googleapis.com/ PROJECTS_OR_ORGANIZATIONS/ PROJECT_OR_ORGANIZATION_NAME_OR_ID

אם לא מציינים ערך, הפעולה מאחזרת את מזהה הפרויקט מחשבון השירות שהוגדר.

Recommendation Location

חובה.

מציין את Google Cloud המיקום שממנו יאוחזרו ההמלצות.

ערך ברירת המחדל הוא global.

Recommendation State

זה שינוי אופציונלי.

מציין את סטטוס ההמלצה שיוחזר.

ערך ברירת המחדל הוא Not Specified.

הערכים שאפשר לבחור הם:

  • Not Specified
  • Active
  • Dismissed
Recommendation Priority

זה שינוי אופציונלי.

מציין את העדיפות של ההמלצה שרוצים להחזיר. אפשר לציין כמה ערכים כמחרוזת שמופרדת בפסיקים.

Recommender Subtype

זה שינוי אופציונלי.

מציין את סוג המשנה של שירות ההמלצות שהוחזר.

ערך ברירת המחדל הוא Not Specified.

הערכים שאפשר לבחור הם:

  • Not Specified
  • REMOVE_ROLE
  • REPLACE_ROLE
Max Records To Return

זה שינוי אופציונלי.

מציינת כמה רשומות להחזיר. אם לא מציינים ערך, הפעולה מחזירה 50 רשומות כברירת מחדל.

פלט של פעולות

סוג הפלט של הפעולה
קיר המארז לא רלוונטי
קישור לקיר של הפנייה לא רלוונטי
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא רלוונטי
תובנות לגבי ישויות לא רלוונטי
תובנה לא רלוונטי
תוצאה בפורמט JSON יש גישה
ווידג'ט OOTB לא רלוונטי
תוצאת סקריפט יש גישה
תוצאת סקריפט
שם התוצאה של הסקריפט ערך
is_success נכון/לא נכון
תוצאה בפורמט JSON
[
  {
    "name": "name",
    "description": "This role has not been used during the observation window.",
    "lastRefreshTime": "2023-07-27T07:00:00Z",
    "primaryImpact": {
      "category": "SECURITY",
      "securityProjection": {
        "details": {
          "revokedIamPermissionsCount": 68
        }
      }
    },
    "content": {
      "operationGroups": [
        {
          "operations": [
            {
              "action": "remove",
              "resourceType": "cloudresourcemanager.googleapis.com/Project",
              "resource": "//cloudresourcemanager.googleapis.com/projects",
              "path": "/iamPolicy/bindings/*/members/*",
              "pathFilters": {
                "/iamPolicy/bindings/*/condition/expression": "",
                "/iamPolicy/bindings/*/members/*": "serviceAccount:SERVICE_ACCOUNT_ID",
                "/iamPolicy/bindings/*/role": "roles/monitoring.admin"
              }
            }
          ]
        }
      ],
      "overview": {
        "resource": "//cloudresourcemanager.googleapis.com/",
        "member": "serviceAccount:SERVICE_ACCOUNT_ID",
        "removedRole": "roles/monitoring.admin",
        "minimumObservationPeriodInDays": "0"
      }
    },
    "stateInfo": {
      "state": "ACTIVE"
    },
    "etag": "",
    "recommenderSubtype": "REMOVE_ROLE",
    "associatedInsights": [
      {
        "insight": "projects/i/locations/global/insightTypes/"
      }
    ],
    "priority": "P4"
  },
  {
    "name": "name",
    "description": "This role has not been used during the observation window.",
    "lastRefreshTime": "2023-07-27T07:00:00Z",
    "primaryImpact": {
      "category": "SECURITY",
      "securityProjection": {
        "details": {
          "revokedIamPermissionsCount": 5
        }
      }
    },
    "content": {
      "operationGroups": [
        {
          "operations": [
            {
              "action": "remove",
              "resourceType": "cloudresourcemanager.googleapis.com/Project",
              "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
              "path": "/iamPolicy/bindings/*/members/*",
              "pathFilters": {
                "/iamPolicy/bindings/*/condition/expression": "",
                "/iamPolicy/bindings/*/members/*": "user:USER_ID@example.com",
                "/iamPolicy/bindings/*/role": "roles/chroniclesm.admin"
              }
            }
          ]
        }
      ],
      "overview": {
        "resource": "//cloudresourcemanager.googleapis.com/projects",
        "member": "user:USER_ID@example.com",
        "removedRole": "roles/chroniclesm.admin",
        "minimumObservationPeriodInDays": "0"
      }
    },
    "stateInfo": {
      "state": "ACTIVE"
    },
    "etag": "",
    "recommenderSubtype": "REMOVE_ROLE",
    "associatedInsights": [
      {
        "insight": "projects"
      }
    ],
    "priority": "P4"
  }
]
Case wall

הפעולה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully found recommendations for the provided criteria in the Google Cloud Recommender service. הפעולה בוצעה בהצלחה.
No recommendations were found for the provided criteria in the Google Cloud Recommender service. אין נתונים זמינים.
Error executing action ACTION_NAME. הפעולה החזירה שגיאה.

הפעולה מספקת את הטבלה הבאה של קיר הבקשות:

המלצות זמינות
Columns
  • שם
  • תיאור
  • קטגוריה
  • סוג משנה של המלצה
  • עדיפות
  • מדינה
  • זמן הרענון האחרון

פינג

בודקים את הקישוריות לשירות Recommender באמצעות פרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google SecOps Marketplace.

ישויות

הפעולה לא מופעלת בישויות.

הוספת נתונים לפעולה

לא רלוונטי

פלט של פעולות

סוג הפלט של הפעולה
קיר המארז לא רלוונטי
קישור לקיר של הפנייה לא רלוונטי
טבלת קיר עם תושבת לא רלוונטי
טבלת העשרה לא רלוונטי
תובנות לגבי ישויות לא רלוונטי
תובנה לא רלוונטי
תוצאה בפורמט JSON לא רלוונטי
ווידג'ט OOTB לא רלוונטי
תוצאת סקריפט יש גישה
תוצאת סקריפט
שם התוצאה של הסקריפט ערך
is_success נכון/לא נכון
Case wall

הפעולה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully connected to the Google Cloud Recommender service with the provided connection parameters! הפעולה בוצעה בהצלחה.
Failed to connect to the Google Cloud Recommender service! הפעולה החזירה שגיאה.

עדכון ההמלצה

מעדכנים את ההמלצה בשירות ההמלצות.

ישויות

הפעולה לא מופעלת בישויות.

הוספת נתונים לפעולה

משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:

פרמטרים
Recommendation name

חובה.

מציינים את שם ההמלצה שרוצים לעדכן.

הפעולה מקבלת כמה ערכים כמחרוזת שמופרדת בפסיקים.

דוגמה לקלט הצפוי: projects/projectname/locations/global/recommenders/google.iam.policy.Recommender/recommendations/0f262740-bf4a-4c3d-9573-0da3345cf3f7

Recommendation State

זה שינוי אופציונלי.

מציין את המצב שאליו ההמלצה תשתנה.

ערך ברירת המחדל הוא Not Specified.

הערכים שאפשר לבחור הם:

  • Not Specified
  • Claimed
  • Dismissed
Recommendation Result

זה שינוי אופציונלי.

מציין את התוצאה שההמלצה תשנה אליה.

ערך ברירת המחדל הוא Not Specified.

הערכים שאפשר לבחור הם:

  • Not Specified
  • Failed
  • Succeeded

פלט של פעולות

סוג הפלט של הפעולה
קיר המארז לא רלוונטי
קישור לקיר של הפנייה לא רלוונטי
טבלת קיר עם תושבת לא רלוונטי
טבלת העשרה לא רלוונטי
תובנות לגבי ישויות לא רלוונטי
תובנה לא רלוונטי
תוצאה בפורמט JSON יש גישה
ווידג'ט OOTB לא רלוונטי
תוצאת סקריפט יש גישה
תוצאת סקריפט
שם התוצאה של הסקריפט ערך
is_success נכון/לא נכון
תוצאה בפורמט JSON
[
  {
    "name": "name",
    "description": "This role has not been used during the observation window.",
    "lastRefreshTime": "2023-07-28T07:00:00Z",
    "primaryImpact": {
      "category": "SECURITY",
      "securityProjection": {
        "details": {
          "revokedIamPermissionsCount": 68
        }
      }
    },
    "content": {
      "operationGroups": [
        {
          "operations": [
            {
              "action": "remove",
              "resourceType": "cloudresourcemanager.googleapis.com/Project",
              "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
              "path": "/iamPolicy/bindings/*/members/*",
              "pathFilters": {
                "/iamPolicy/bindings/*/condition/expression": "",
                "/iamPolicy/bindings/*/members/*": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
                "/iamPolicy/bindings/*/role": "roles/monitoring.admin"
              }
            }
          ]
        }
      ],
      "overview": {
        "resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
        "member": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
        "removedRole": "roles/monitoring.admin",
        "minimumObservationPeriodInDays": "0"
      }
    },
    "stateInfo": {
      "state": "ACTIVE"
    },
    "etag": "",
    "recommenderSubtype": "REMOVE_ROLE",
    "associatedInsights": [
      {
        "insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/"
      }
    ],
    "priority": "P4"
  }
]
Case wall

הפעולה מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully updated recommendation in the Google Cloud Recommender service. הפעולה בוצעה בהצלחה.
No recommendations were found in the Google Cloud Recommender service. הנתונים לא זמינים.
Error executing action ACTION_NAME. הפעולה החזירה שגיאה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.