Le tableau suivant décrit les rôles IAM (Identity and Access Management) que nous recommandons comme point de départ pour exécuter des charges de travail sur Google Cloud. Configurez vos rôles IAM pour mettre en œuvre la séparation des tâches dans votre environnement et pour vous aligner sur votre appétit pour le risque et votre structure organisationnelle.
Lorsque vous attribuez ces rôles aux groupes d'utilisateurs de votre organisation, réfléchissez à l'endroit où vous devez appliquer des rôles plus précis pour répondre à des cas d'utilisation et à des exigences d'accès aux données spécifiques. Pour les environnements dans lesquels des données hautement sensibles sont utilisées (par exemple, si vous utilisez des données sensibles pour entraîner des modèles), consultez Importer des données dans un entrepôt de données BigQuery sécurisé pour en savoir plus sur les rôles que vous pouvez utiliser pour autoriser l'accès aux données stockées data.
Le tableau suivant décrit les recommandations concernant les rôles. Appliquez les recommandations de base et les recommandations spécifiques aux cas d'utilisation, le cas échéant.
| Service | Groupe | Description | Rôles IAM |
|---|---|---|---|
Certification |
|
Ce groupe administre les ressources appartenant à l'organisation. Attribuez ce rôle avec parcimonie. Les administrateurs de l'organisation ont accès à toutes vos Google Cloud ressources. Comme cette fonction dispose de droits élevés , envisagez d'utiliser des comptes individuels plutôt que de créer un groupe. |
|
Certification |
|
Ce groupe peut créer des réseaux, des sous-réseaux, des règles de pare-feu et des appareils réseau , tels que Cloud Router, Cloud VPN et les équilibreurs de charge cloud. |
|
Certification |
|
Ce groupe configure des comptes de facturation et surveille leur utilisation. |
|
Certification |
|
Ce groupe établit et gère des règles de sécurité pour l'ensemble de l'organisation, y compris la gestion des accès et les règles concernant les contraintes de l'organisation. Pour planifier votre Google Cloud infrastructure de sécurité, consultez le plan de base d'entreprise. |
|
Certification |
|
Ce groupe surveille les dépenses des projets. Les membres du groupe font généralement partie de l'équipe financière. |
|
Certification |
|
Ce groupe examine les informations sur les ressources dans l'ensemble de l' Google Cloud organisation. |
|
Certification |
|
Ce groupe examine la sécurité du cloud. |
|
Certification |
|
Ce groupe examine les configurations réseau. |
|
Certification |
|
Ce groupe affiche les journaux d'audit. |
|
Certification |
|
Ce groupe administre Security Command Center. |
|
Certification |
|
Ce groupe gère les secrets dans Secret Manager. |
|
Administrateurs Agent Platform |
|
Ce groupe dispose d'un accès complet à toutes les ressources d' Agent Platform. |
|
Lecteurs Agent Platform |
|
Ce groupe affiche toutes les ressources d'Agent Platform. |
|
Utilisateurs Agent Platform |
|
Ce groupe utilise toutes les ressources d' Agent Platform. |
|
Administrateurs Agent Platform Workbench |
|
Ce groupe dispose d'un accès complet à tous les modèles et environnements d'exécution d' Agent Platform Workbench. |
|
Utilisateurs Agent Platform Workbench |
|
Ce groupe crée des ressources d'environnement d'exécution à l'aide d'un modèle et gère les ressources d'environnement d'exécution qu'il a créées. |
|
Étape suivante
Consultez les recommandations concernant les rôles dans le plan de base d'entreprise.
Consultez les contrôles de base d'entreprise sécurisés.
Découvrez d'autres Google Cloud bonnes pratiques et consignes de sécurité.