שילוב של שירות ההמלצות עם Google SecOps
במאמר הזה מוסבר איך לשלב את Recommender עם Google Security Operations.
לפני שמתחילים
לפני שמגדירים את השילוב של Recommender בפלטפורמת Google SecOps, צריך לוודא שיש לכם את הדברים הבאים:
תפקיד בהתאמה אישית בניהול זהויות וגישה: תפקיד שמכיל את ההרשאות הספציפיות שנדרשות כדי לראות ולעדכן המלצות בפרויקטים או בארגונים.
שיטת אימות: בוחרים בין השיטה המומלצת Workload Identity (ללא מפתח) לבין מפתח JSON של חשבון שירות.
API service roots: גישה לנקודות הקצה של Recommender API ו-Cloud Resource Manager API.
הרשאות מותאמות אישית בתפקיד IAM
יוצרים תפקיד בהתאמה אישית במסוף Google Cloud ומקצים לו את ההרשאות שנדרשות כדי שהשילוב יפעל בצורה תקינה.
במסוף Google Cloud , נכנסים לדף IAM & Admin > Roles.
לוחצים על יצירת תפקיד.
מזינים שם, תיאור ומזהה ייחודי לתפקיד.
מגדירים את Role Launch Stage ל-
General Availability.לוחצים על Add permissions ומוסיפים את ההרשאות הבאות:
Recommender API:
recommender.iamPolicyInsights.getrecommender.iamPolicyInsights.listrecommender.iamPolicyRecommendations.getrecommender.iamPolicyRecommendations.listrecommender.iamPolicyRecommendations.update
Cloud Resource Manager API:
resourcemanager.projects.getresourcemanager.projects.listresourcemanager.projects.getIamPolicyresourcemanager.projects.setIamPolicy
גישה למיקום:
recommender.locations.getrecommender.locations.list
גישה למקורות מידע נוספים:
resourcemanager.folders.getresourcemanager.folders.getIamPolicyresourcemanager.folders.setIamPolicyresourcemanager.organizations.getresourcemanager.organizations.getIamPolicyresourcemanager.organizations.setIamPolicy
לוחצים על יצירה.
הגדרת אימות
Google SecOps תומך בשתי דרכים לאימות. צריך להגדיר אחת מהשיטות הבאות:
אפשרות 1: Workload Identity (מומלצת): זו השיטה המומלצת כי היא מספקת אבטחה משופרת בכך שהיא מבטלת את הצורך בניהול וברוטציה של מפתחות JSON לטווח ארוך.
אפשרות 2: מפתח JSON של חשבון שירות: משתמשים בקובץ מפתח JSON רגיל לאימות. משתמשים בשיטה הזו רק אם אין אפשרות להשתמש בזהויות של עומסי עבודה בסביבה שלכם.
אימות באמצעות Workload Identity (מומלץ)
בשיטה הזו נעשה שימוש בהתחזות לחשבון שירות כדי לאפשר לפלטפורמה לגשת למשאבים שלכם בצורה מאובטחת.
יוצרים חשבון שירות ליעד:
כדי שהשילוב יוכל לגשת למשאבים שלכם ב- Google Cloud , אתם צריכים ליצור חשבון שירות ייעודי בפרויקט ולהקצות לו את ההרשאות הנדרשות.
- במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מזינים שם ומזהה ולוחצים על יצירה והמשך.
- בקטע Grant this service account access to project (הענקת גישה לחשבון השירות הזה לפרויקט), בוחרים את Custom IAM role (תפקיד IAM בהתאמה אישית) שנוצר בקטע הקודם.
- לוחצים על סיום.
- מעתיקים את כתובת האימייל של חשבון השירות.
מזהים את הזהות של מכונת Google SecOps:
כדי להפעיל התחזות מאובטחת, קודם צריך לזהות את הזהות הייחודית של חשבון השירות שמשמש את המופע הספציפי של Google SecOps.
- ב-Google SecOps, עוברים אל Content Hub > Response Integrations.
- מחפשים את השילוב של Recommender ובוחרים אותו.
- מדביקים את כתובת האימייל בחשבון השירות של היעד ב-
Workload Identity Email. - לוחצים על שמירה ואז על בדיקה. הבדיקה צפויה להיכשל.
- לוחצים על close_small משמאל לבדיקה ומחפשים בהודעת השגיאה כתובת אימייל שמתחילה ב-
gke-init-python@...או ב-soar-python@.... מעתיקים את כתובת האימייל הייחודית הזו.
מתן הרשאות להתחזות:
השלב האחרון הוא להעניק לזהות של המופע את ההרשאה לפעול בתור חשבון השירות של היעד, כדי לאפשר לה לבצע פעולות בלי שיידרש קובץ מפתח סטטי.
- חוזרים אל IAM & Admin > Service Accounts במסוףGoogle Cloud .
- בוחרים את השם של חשבון השירות שרוצים להעביר אליו את הנתונים.
- עוברים לכרטיסייה Permissions ולוחצים על Grant access.
- בשדה New principals, מדביקים את כתובת האימייל.
- בשדה Select a role בוחרים באפשרות Service account token creator (
roles/iam.serviceAccountTokenCreator). - לוחצים על Save. שימו לב: יכול להיות שיעברו כמה דקות עד שההרשאה הזו תתעדכן ועד שבדיקת החיבור תצליח.
אימות באמצעות מפתח JSON של חשבון שירות
משתמשים בשיטה הזו רק אם Workload Identity לא זמין בסביבה שלכם.
יוצרים חשבון שירות:
כדי להשתמש באימות מבוסס-מפתח, קודם צריך ליצור חשבון שירות בפרויקטGoogle Cloud שישמש כזהות לשילוב.
- במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מזינים שם ומזהה ולוחצים על יצירה והמשך.
- בקטע Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), בוחרים את תפקיד ה-IAM המותאם אישית שיצרתם.
- לוחצים על סיום.
יוצרים ושומרים מפתח JSON:
אחרי שיוצרים את חשבון השירות, צריך ליצור קובץ מפתח JSON פרטי שמכיל את פרטי הכניסה שנדרשים כדי להיכנס ל-Google SecOps.
- בקטע IAM & Admin > Service Accounts, בוחרים את חשבון השירות שיצרתם.
- עוברים לכרטיסייה Keys.
- לוחצים על Add key > Create new key.
- בוחרים באפשרות
JSONבתור סוג המפתח ולוחצים על Create. קובץ ה-JSON יורד למחשב. - מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו בקובץ
User's Service Accountבמהלך הגדרת השילוב.
פרמטרים של שילוב
השילוב של Recommender דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
API Root |
חובה. הבסיס של Recommender API. ערך ברירת המחדל הוא |
Resource Manager API Root |
חובה. שורש ה-API של שירות Resource Manager שמשמש לניהול משאבים של פרויקטים וארגונים. ערך ברירת המחדל הוא
|
Organization ID |
זה שינוי אופציונלי. המזהה הייחודי של הארגון Google Cloud שבו משתמשים בשילוב. |
Project ID |
זה שינוי אופציונלי. מזהה הפרויקט ב- Google Cloud שמשמש לאחזור ההמלצות. |
Quota Project ID |
זה שינוי אופציונלי. מזהה הפרויקט שמשמש למטרות חיוב ומכסות. אם לא צוין ערך, המערכת תשתמש בפרויקט שמשויך לפרטי הכניסה של חשבון השירות. |
Workload Identity Email |
זה שינוי אופציונלי. כתובת האימייל של הלקוח של חשבון השירות שמשמש להתחזות ב-Workload Identity. |
User's Service Account |
זה שינוי אופציונלי. התוכן המלא של קובץ מפתח ה-JSON של חשבון השירות. |
Verify SSL |
זה שינוי אופציונלי. אם האפשרות הזו נבחרה, האינטגרציה מאמתת את אישור ה-SSL כשהיא מתחברת לשרת של שירות המלצות. מופעל כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות שממתינות לאישור ב-Your Workdesk ואיך מבצעים פעולה ידנית.
החלת המלצות ל-IAM
מיישמים את ההמלצות ל-IAM על סמך הקלט שסופק.
הפעולה הזו פועלת רק עם google.iam.policy.Recommender
ההמלצות.
ישויות
הפעולה לא מופעלת בישויות.
הוספת נתונים לפעולה
כדי להגדיר את הפעולה, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
IAM Recommendations JSON |
חובה. תוצאת ההמלצה ב-JSON. אפשר לספק תוצאת JSON כplaceholder מהפעולות List recommendations או Get recommendation. |
פלט של פעולות
| סוג הפלט של הפעולה | |
|---|---|
| קיר המארז | לא רלוונטי |
| קישור לקיר של הפנייה | לא רלוונטי |
| טבלת קיר עם תושבת | לא רלוונטי |
| טבלת העשרה | לא רלוונטי |
| תובנות לגבי ישויות | לא רלוונטי |
| תובנה | לא רלוונטי |
| תוצאה בפורמט JSON | יש גישה |
| ווידג'ט OOTB | לא רלוונטי |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
| שם התוצאה של הסקריפט | ערך |
|---|---|
| is_success | נכון/לא נכון |
תוצאה בפורמט JSON
{
"applied_recommendations": [
{
"name": "projects/PROJECT_ID/locations/global/recommenders/google.iam.policy.Recommender/recommendations/217d3019-bae5-4a52-9968-787fdd546a53",
"description": "Replace the current role with a smaller role to cover the permissions needed.",
"lastRefreshTime": "2023-07-28T07:00:00Z",
"primaryImpact": {
"category": "SECURITY",
"securityProjection": {
"details": {
"revokedIamPermissionsCount": 610
}
}
},
"content": {
"operationGroups": [
{
"operations": [
{
"action": "add",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/-",
"value": "USER_ID@example.com",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/role": "roles/compute.instanceAdmin"
}
},
{
"action": "remove",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/*",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/members/*": "USER_ID@example.com",
"/iamPolicy/bindings/*/role": "roles/compute.admin"
}
}
]
}
],
"overview": {
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"member": "user:USER_ID@example.com",
"removedRole": "roles/compute.admin",
"addedRoles": [
"roles/compute.instanceAdmin"
],
"minimumObservationPeriodInDays": "0"
}
},
"stateInfo": {
"state": "SUCCEEDED",
"stateMetadata": {
"applied_by": "bulk_apply_by_automated_script-2023-08-11"
}
},
"etag": "\"892d57ee41baa03e\"",
"recommenderSubtype": "REPLACE_ROLE",
"associatedInsights": [
{
"insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/INSIGHT_ID"
}
],
"priority": "P4"
},
{
"name": "projects/PROJECT_ID/locations/global/recommenders/google.iam.policy.Recommender/recommendations/RECOMMENDATION_ID",
"description": "Replace the current role with a smaller role to cover the permissions needed.",
"lastRefreshTime": "2023-07-28T07:00:00Z",
"primaryImpact": {
"category": "SECURITY",
"securityProjection": {
"details": {
"revokedIamPermissionsCount": 19
}
}
},
"content": {
"operationGroups": [
{
"operations": [
{
"action": "add",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/-",
"value": "user:USER_ID@example.com",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/role": "roles/storage.objectAdmin"
}
},
{
"action": "remove",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/*",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/members/*": "user:USER_ID@example.com",
"/iamPolicy/bindings/*/role": "roles/storage.admin"
}
}
]
}
],
"overview": {
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"member": "user:USER_ID@example.com",
"removedRole": "roles/storage.admin",
"addedRoles": [
"roles/storage.objectAdmin"
],
"minimumObservationPeriodInDays": "0"
}
},
"stateInfo": {
"state": "SUCCEEDED",
"stateMetadata": {
"applied_by": "bulk_apply_by_automated_script-2023-08-11"
}
},
"etag": "\"af7635ffeb512998\"",
"recommenderSubtype": "REPLACE_ROLE",
"associatedInsights": [
{
"insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/INSIGHT_ID"
}
],
"priority": "P4"
}
],
"failed_recommendations": []
}
Case wall
הפעולה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully applied provided IAM recommendations. |
הפעולה בוצעה בהצלחה. |
Successfully applied provided IAM recommendation, but some of the
recommendations were not applied. |
הפעולה בוצעה בהצלחה. |
No provided IAM recommendations were applied. |
ההמלצה נכשלה. |
Error executing action ACTION_NAME. |
הפעולה החזירה שגיאה. |
קבלת המלצה
קבלת המלצה ספציפית משירות ההמלצות.
ישויות
הפעולה לא מופעלת בישויות.
הוספת נתונים לפעולה
כדי להגדיר את הפעולה, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Recommendation name |
חובה. מציין את שם ההמלצה שרוצים להחזיר. הפעולה מקבלת כמה ערכים כמחרוזת שמופרדת בפסיקים. דוגמה לקלט הצפוי:
projects/projectname/locations/global/recommenders/google.iam.policy.Recommender/recommendations/0f262740-bf4a-4c3d-9573-0da3345cf3f7
|
פלט של פעולות
| סוג הפלט של הפעולה | |
|---|---|
| קיר המארז | לא רלוונטי |
| קישור לקיר של הפנייה | לא רלוונטי |
| טבלת קיר עם תושבת | לא רלוונטי |
| טבלת העשרה | לא רלוונטי |
| תובנות לגבי ישויות | לא רלוונטי |
| תובנה | לא רלוונטי |
| תוצאה בפורמט JSON | יש גישה |
| ווידג'ט OOTB | לא רלוונטי |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
| שם התוצאה של הסקריפט | ערך |
|---|---|
| is_success | נכון/לא נכון |
תוצאה בפורמט JSON
[
{
"name": "name",
"description": "This role has not been used during the observation window.",
"lastRefreshTime": "2023-07-28T07:00:00Z",
"primaryImpact": {
"category": "SECURITY",
"securityProjection": {
"details": {
"revokedIamPermissionsCount": 68
}
}
},
"content": {
"operationGroups": [
{
"operations": [
{
"action": "remove",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/*",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/members/*": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
"/iamPolicy/bindings/*/role": "roles/monitoring.admin"
}
}
]
}
],
"overview": {
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"member": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
"removedRole": "roles/monitoring.admin",
"minimumObservationPeriodInDays": "0"
}
},
"stateInfo": {
"state": "ACTIVE"
},
"etag": "",
"recommenderSubtype": "REMOVE_ROLE",
"associatedInsights": [
{
"insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/"
}
],
"priority": "P4"
}
]
Case wall
הפעולה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully found recommendation in the Google Cloud Recommender
service. |
הפעולה בוצעה בהצלחה. |
No recommendations were found in the Google Cloud Recommender
service.
|
הנתונים לא זמינים. |
Error executing action ACTION_NAME. |
הפעולה החזירה שגיאה. |
המלצות לרשימות
הצגת רשימה של ההמלצות הזמינות בשירות ההמלצות.
ישויות
הפעולה לא מופעלת בישויות.
הוספת נתונים לפעולה
כדי להגדיר את הפעולה, משתמשים בפרמטרים הבאים:
| פרמטרים | |
|---|---|
Recommendation Filter |
זה שינוי אופציונלי. מציינים את המסנן לאחזור ההמלצות. הפרמטר צריך להיות מחרוזת באחד מהפורמטים הבאים:
אם לא מציינים ערך, הפעולה מאחזרת את מזהה הפרויקט מחשבון השירות שהוגדר. |
Recommendation Location |
חובה. מציין את Google Cloud המיקום שממנו יאוחזרו ההמלצות. ערך ברירת המחדל הוא |
Recommendation State |
זה שינוי אופציונלי. מציין את סטטוס ההמלצה שיוחזר. ערך ברירת המחדל הוא הערכים שאפשר לבחור הם:
|
Recommendation Priority |
זה שינוי אופציונלי. מציין את העדיפות של ההמלצה שרוצים להחזיר. אפשר לציין כמה ערכים כמחרוזת שמופרדת בפסיקים. |
Recommender Subtype |
זה שינוי אופציונלי. מציין את סוג המשנה של שירות ההמלצות שהוחזר. ערך ברירת המחדל הוא הערכים שאפשר לבחור הם:
|
Max Records To Return |
זה שינוי אופציונלי. מציינת כמה רשומות להחזיר. אם לא מציינים ערך, הפעולה מחזירה 50 רשומות כברירת מחדל. |
פלט של פעולות
| סוג הפלט של הפעולה | |
|---|---|
| קיר המארז | לא רלוונטי |
| קישור לקיר של הפנייה | לא רלוונטי |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא רלוונטי |
| תובנות לגבי ישויות | לא רלוונטי |
| תובנה | לא רלוונטי |
| תוצאה בפורמט JSON | יש גישה |
| ווידג'ט OOTB | לא רלוונטי |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
| שם התוצאה של הסקריפט | ערך |
|---|---|
| is_success | נכון/לא נכון |
תוצאה בפורמט JSON
[
{
"name": "name",
"description": "This role has not been used during the observation window.",
"lastRefreshTime": "2023-07-27T07:00:00Z",
"primaryImpact": {
"category": "SECURITY",
"securityProjection": {
"details": {
"revokedIamPermissionsCount": 68
}
}
},
"content": {
"operationGroups": [
{
"operations": [
{
"action": "remove",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects",
"path": "/iamPolicy/bindings/*/members/*",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/members/*": "serviceAccount:SERVICE_ACCOUNT_ID",
"/iamPolicy/bindings/*/role": "roles/monitoring.admin"
}
}
]
}
],
"overview": {
"resource": "//cloudresourcemanager.googleapis.com/",
"member": "serviceAccount:SERVICE_ACCOUNT_ID",
"removedRole": "roles/monitoring.admin",
"minimumObservationPeriodInDays": "0"
}
},
"stateInfo": {
"state": "ACTIVE"
},
"etag": "",
"recommenderSubtype": "REMOVE_ROLE",
"associatedInsights": [
{
"insight": "projects/i/locations/global/insightTypes/"
}
],
"priority": "P4"
},
{
"name": "name",
"description": "This role has not been used during the observation window.",
"lastRefreshTime": "2023-07-27T07:00:00Z",
"primaryImpact": {
"category": "SECURITY",
"securityProjection": {
"details": {
"revokedIamPermissionsCount": 5
}
}
},
"content": {
"operationGroups": [
{
"operations": [
{
"action": "remove",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/*",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/members/*": "user:USER_ID@example.com",
"/iamPolicy/bindings/*/role": "roles/chroniclesm.admin"
}
}
]
}
],
"overview": {
"resource": "//cloudresourcemanager.googleapis.com/projects",
"member": "user:USER_ID@example.com",
"removedRole": "roles/chroniclesm.admin",
"minimumObservationPeriodInDays": "0"
}
},
"stateInfo": {
"state": "ACTIVE"
},
"etag": "",
"recommenderSubtype": "REMOVE_ROLE",
"associatedInsights": [
{
"insight": "projects"
}
],
"priority": "P4"
}
]
Case wall
הפעולה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully found recommendations for the provided criteria in
the Google Cloud Recommender service. |
הפעולה בוצעה בהצלחה. |
No recommendations were found for the provided criteria in the
Google Cloud Recommender service. |
אין נתונים זמינים. |
Error executing action ACTION_NAME. |
הפעולה החזירה שגיאה. |
הפעולה מספקת את הטבלה הבאה של קיר הבקשות:
| המלצות זמינות | |
|---|---|
| Columns |
|
פינג
בודקים את הקישוריות לשירות Recommender באמצעות פרמטרים שמופיעים בדף הגדרת השילוב בכרטיסייה Google SecOps Marketplace.
ישויות
הפעולה לא מופעלת בישויות.
הוספת נתונים לפעולה
לא רלוונטי
פלט של פעולות
| סוג הפלט של הפעולה | |
|---|---|
| קיר המארז | לא רלוונטי |
| קישור לקיר של הפנייה | לא רלוונטי |
| טבלת קיר עם תושבת | לא רלוונטי |
| טבלת העשרה | לא רלוונטי |
| תובנות לגבי ישויות | לא רלוונטי |
| תובנה | לא רלוונטי |
| תוצאה בפורמט JSON | לא רלוונטי |
| ווידג'ט OOTB | לא רלוונטי |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
| שם התוצאה של הסקריפט | ערך |
|---|---|
| is_success | נכון/לא נכון |
Case wall
הפעולה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully connected to the Google Cloud Recommender service
with the provided connection parameters! |
הפעולה בוצעה בהצלחה. |
Failed to connect to the Google Cloud Recommender service!
|
הפעולה החזירה שגיאה. |
עדכון ההמלצה
מעדכנים את ההמלצה בשירות ההמלצות.
ישויות
הפעולה לא מופעלת בישויות.
הוספת נתונים לפעולה
משתמשים בפרמטרים הבאים כדי להגדיר את הפעולה:
| פרמטרים | |
|---|---|
Recommendation name |
חובה. מציינים את שם ההמלצה שרוצים לעדכן. הפעולה מקבלת כמה ערכים כמחרוזת שמופרדת בפסיקים. דוגמה לקלט הצפוי:
|
Recommendation State |
זה שינוי אופציונלי. מציין את המצב שאליו ההמלצה תשתנה. ערך ברירת המחדל הוא הערכים שאפשר לבחור הם:
|
Recommendation Result |
זה שינוי אופציונלי. מציין את התוצאה שההמלצה תשנה אליה. ערך ברירת המחדל הוא הערכים שאפשר לבחור הם:
|
פלט של פעולות
| סוג הפלט של הפעולה | |
|---|---|
| קיר המארז | לא רלוונטי |
| קישור לקיר של הפנייה | לא רלוונטי |
| טבלת קיר עם תושבת | לא רלוונטי |
| טבלת העשרה | לא רלוונטי |
| תובנות לגבי ישויות | לא רלוונטי |
| תובנה | לא רלוונטי |
| תוצאה בפורמט JSON | יש גישה |
| ווידג'ט OOTB | לא רלוונטי |
| תוצאת סקריפט | יש גישה |
תוצאת סקריפט
| שם התוצאה של הסקריפט | ערך |
|---|---|
| is_success | נכון/לא נכון |
תוצאה בפורמט JSON
[
{
"name": "name",
"description": "This role has not been used during the observation window.",
"lastRefreshTime": "2023-07-28T07:00:00Z",
"primaryImpact": {
"category": "SECURITY",
"securityProjection": {
"details": {
"revokedIamPermissionsCount": 68
}
}
},
"content": {
"operationGroups": [
{
"operations": [
{
"action": "remove",
"resourceType": "cloudresourcemanager.googleapis.com/Project",
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"path": "/iamPolicy/bindings/*/members/*",
"pathFilters": {
"/iamPolicy/bindings/*/condition/expression": "",
"/iamPolicy/bindings/*/members/*": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
"/iamPolicy/bindings/*/role": "roles/monitoring.admin"
}
}
]
}
],
"overview": {
"resource": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID",
"member": "serviceAccount:SERVICE_ACCOUNT_ID.iam.gserviceaccount.com",
"removedRole": "roles/monitoring.admin",
"minimumObservationPeriodInDays": "0"
}
},
"stateInfo": {
"state": "ACTIVE"
},
"etag": "",
"recommenderSubtype": "REMOVE_ROLE",
"associatedInsights": [
{
"insight": "projects/PROJECT_ID/locations/global/insightTypes/google.iam.policy.Insight/insights/"
}
],
"priority": "P4"
}
]
Case wall
הפעולה מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully updated recommendation in the Google Cloud
Recommender service. |
הפעולה בוצעה בהצלחה. |
No recommendations were found in the Google Cloud Recommender
service.
|
הנתונים לא זמינים. |
Error executing action ACTION_NAME. |
הפעולה החזירה שגיאה. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.