Zulassungsrichtlinien analysieren

Auf dieser Seite wird gezeigt, wie Sie mit dem Policy Analyzer für Zulassungsrichtlinien ermitteln, welche Hauptkonten welchen Zugriff auf welche Google Cloud -Ressourcen haben.

Hauptkonten können Folgendes umfassen:

  • Nutzer, Gruppen oder Domains
  • Dienstkonten
  • Agentenidentitäten
  • Workload Identitys
  • Mitarbeiteridentitäten

Die Beispiele auf dieser Seite zeigen, wie Sie eine Policy Analysis-Abfrage ausführen und die Ergebnisse sofort ansehen. Wenn Sie die Ergebnisse für die weitere Analyse exportieren möchten, können Sie mit AnalyzeIamPolicyLongrunning Abfrageergebnisse in BigQuery oder Cloud Storage schreiben.

Hinweis

Erforderliche Rollen und Berechtigungen

Die folgenden Rollen und Berechtigungen sind erforderlich, um Zulassungsrichtlinien zu analysieren.

Erforderliche IAM-Rollen

Um die Berechtigungen zu erhalten, die Sie zum Analysieren einer Zulassungsrichtlinie benötigen, bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt, den Ordner oder die Organisation zuzuweisen, auf die Sie Ihre Abfrage eingrenzen möchten:

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Analysieren einer Zulassungsrichtlinie erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:

Erforderliche Berechtigungen

Die folgenden Berechtigungen sind erforderlich, um eine Zulassungsrichtlinie zu analysieren:

  • cloudasset.assets.analyzeIamPolicy
  • cloudasset.assets.searchAllResources
  • cloudasset.assets.searchAllIamPolicies
  • So analysieren Sie Richtlinien mit benutzerdefinierten IAM-Rollen: iam.roles.get
  • So verwenden Sie die Google Cloud CLI zum Analysieren von Richtlinien: serviceusage.services.use

Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.

Erforderliche Google Workspace-Berechtigungen

Wenn Sie Gruppen in Suchergebnissen maximieren möchten, um zu sehen, ob ein Prinzipal aufgrund seiner Mitgliedschaft in einer Google Workspace-Gruppe bestimmte Rollen oder Berechtigungen hat, benötigen Sie die Google Workspace-Berechtigung groups.read. Diese Berechtigung ist in der Rolle „Gruppen-Leser-Administrator“ und in leistungsfähigeren Rollen wie „Gruppenadministrator“ oder „Super Admin“ enthalten. Informationen zum Zuweisen dieser Rollen finden Sie unter Bestimmte Administratorrollen zuweisen.

Ermitteln, welche Hauptkonten auf eine Ressource zugreifen können

Mit Policy Analyzer können Sie prüfen, welche Prinzipale bestimmte Rollen oder Berechtigungen für eine bestimmte Ressource in Ihrem Projekt, Ordner oder Ihrer Organisation haben. Erstellen Sie dazu eine Abfrage, die die Ressource enthält, für die Sie den Zugriff analysieren möchten, sowie eine oder mehrere Rollen oder Berechtigungen, die geprüft werden sollen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Richtlinienanalyse auf.

    Zur Seite „Richtlinienanalyse“

  2. Suchen Sie im Abschnitt Richtlinien analysieren nach dem Bereich Benutzerdefinierte Abfrage und klicken Sie darin auf Benutzerdefinierte Abfrage erstellen.

  3. Wählen Sie im Feld Abfragebereich auswählen das Projekt, den Ordner oder die Organisation aus, auf die Sie die Abfrage beschränken möchten. Policy Analyzer analysiert den Zugriff auf dieses Projekt, diesen Ordner oder diese Organisation sowie alle Ressourcen in diesem Projekt, Ordner oder dieser Organisation.

  4. Wählen Sie die zu prüfende Ressource und die zu prüfende Rolle oder Berechtigung aus:

    1. Wählen Sie im Feld Parameter 1 aus dem Drop-down-Menü die Option Ressource aus.
    2. Geben Sie im Feld Ressource den vollständigen Ressourcennamen der Ressource ein, für die Sie den Zugriff analysieren möchten. Wenn Sie den vollständigen Ressourcennamen nicht kennen, beginnen Sie mit der Eingabe des Anzeigenamens der Ressource und wählen Sie die Ressource aus der Liste der bereitgestellten Ressourcen aus.
    3. Klicken Sie auf Auswahl hinzufügen.
    4. Wählen Sie im Feld Parameter 2 entweder Rolle oder Berechtigung aus.
    5. Wählen Sie im Feld Rolle auswählen oder Berechtigung auswählen die Rolle oder Berechtigung aus, die Sie prüfen möchten.
    6. Optional: Um nach zusätzlichen Rollen und Berechtigungen zu suchen, fügen Sie weitere Rollen und Berechtigungen hinzu, bis alle Rollen und Berechtigungen aufgeführt sind, die Sie prüfen möchten. abgeschlossen.
  5. Optional: Klicken Sie auf Weiter und wählen Sie alle erweiterten Optionen aus, die Sie für diese Abfrage aktivieren möchten.

  6. Klicken Sie im Bereich Benutzerdefinierte Abfrage auf Analysieren > Abfrage ausführen. Auf der Berichtsseite werden die von Ihnen eingegebenen Suchparameter und eine Ergebnistabelle aller Prinzipale mit den angegebenen Rollen oder Berechtigungen für die angegebene Ressource angezeigt.

    Die Ausführung von Richtlinienanalyseabfragen in der Google Cloud -Konsole kann eine Minute dauern. Nach einer Minute beendet die Google Cloud Konsole die Abfrage und zeigt alle verfügbaren Ergebnisse an. Wenn die Abfrage in diesem Zeitraum nicht abgeschlossen wurde, wird in der Google Cloud Konsole ein Banner angezeigt, das darauf hinweist, dass die Ergebnisse unvollständig sind. Wenn Sie mehr Ergebnisse für diese Abfragen erhalten möchten, exportieren Sie die Ergebnisse nach BigQuery.

    Sie können eine Visualisierung Ihrer Abfrage generieren, indem Sie auf Ergebnisse visualisieren klicken. Weitere Informationen finden Sie unter Ergebnisse visualisieren (Vorschau).

gcloud

Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert project, folder oder organization.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • FULL_RESOURCE_NAME: Der vollständige Ressourcenname der Ressource, für die Sie den Zugriff analysieren möchten. Eine Liste der Formate für vollständige Ressourcennamen finden Sie unter Format der Ressourcennamen.
  • PERMISSIONS: Eine durch Kommas getrennte Liste der Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get,compute.instances.start. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.

Führen Sie den Befehl gcloud asset analyze-iam-policy aus:

Linux, macOS oder Cloud Shell

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID \
    --full-resource-name=FULL_RESOURCE_NAME \
    --permissions='PERMISSIONS'

Windows (PowerShell)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID `
    --full-resource-name=FULL_RESOURCE_NAME `
    --permissions='PERMISSIONS'

Windows (cmd.exe)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID ^
    --full-resource-name=FULL_RESOURCE_NAME ^
    --permissions='PERMISSIONS'

Sie erhalten eine YAML-Antwort mit Analyseergebnissen. Jedes Analyseergebnis enthält eine Reihe von Zugriffen, Identitäten und Ressourcen, die für Ihre Anfrage relevant sind, gefolgt von der zugehörigen IAM-Rollenbindung. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, ist das Ergebnis CONDITIONAL.

Die Hauptkonten, die eine der angegebenen Berechtigungen für die angegebene Ressource haben, werden in den identities-Feldern in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld identities hervorgehoben ist.

...
---
ACLs:
- accesses:
  - permission: compute.instances.get
  - permission: compute.instances.start
  identities:
  - name: user:my-user@example.com
  resources:
  - fullResourceName: //cloudresourcemanager.googleapis.com/projects/my-project
policy:
  attachedResource: //cloudresourcemanager.googleapis.com/projects/my-project
  binding:
    members:
    - user: my-user@example.com
    role: roles/compute.admin
---
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyze-iam-policy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

REST

Mit der Methode analyzeIamPolicy der Cloud Asset Inventory API können Sie ermitteln, welche Hauptkonten bestimmte Berechtigungen für eine Ressource haben.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert projects, folders oder organizations.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • FULL_RESOURCE_NAME: Der vollständige Ressourcenname der Ressource, für die Sie den Zugriff analysieren möchten. Eine Liste der Formate für vollständige Ressourcennamen finden Sie unter Format der Ressourcennamen.
  • PERMISSION_1, PERMISSION_2... PERMISSION_N: Die Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.

HTTP-Methode und URL:

POST https://cloudasset.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID:analyzeIamPolicy

JSON-Text anfordern:

{
  "analysisQuery": {
    "resourceSelector": {
      "fullResourceName": "FULL_RESOURCE_NAME"
    },
    "accessSelector": {
      "permissions": [
        "PERMISSION_1",
        "PERMISSION_2",
        "PERMISSION_N"
      ]
    }
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie erhalten eine JSON-Antwort mit Analyseergebnissen. Jedes Analyseergebnis beschreibt eine relevante IAM-Rollenbindung und listet dann die Ressource, die Zugriffe und die Hauptkonten in dieser Bindung auf. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, wird das Ergebnis als CONDITIONAL aufgeführt.

Die Hauptkonten, die eine der angegebenen Berechtigungen für die angegebene Ressource haben, werden in den identities-Feldern in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld identities hervorgehoben ist.

...
{
  "attachedResourceFullName": "//cloudresourcemanager.googleapis.com/projects/my-project",
  "iamBinding": {
    "role": "roles/compute.admin",
    "members": [
      "user:my-user@example.com"
    ]
  },
  "accessControlLists": [
    {
      "resources": [
        {
          "fullResourceName": "//cloudresourcemanager.googleapis.com/projects/my-project"
        }
      ],
      "accesses": [
        {
          "permission": "compute.instances.get"
        },
        {
          "permission": "compute.instances.start"
        }
      ]
    }
  ],
  "identityList": {
    "identities": [
      {
        "name": "user:my-user@example.com"
      }
    ]
  },
  "fullyExplored": true
},
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyzeIamPolicy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

Ermitteln, welche Hauptkonten bestimmte Rollen oder Berechtigungen haben

Mit dem Policy Analyzer können Sie prüfen, welche Prinzipale bestimmte Rollen oder Berechtigungen für eine beliebige Google Cloud Ressource in Ihrer Organisation haben. Erstellen Sie dazu eine Abfrage, die eine oder mehrere Rollen oder Berechtigungen zur Prüfung enthält, aber keine Ressource angibt.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Richtlinienanalyse auf.

    Zur Seite „Richtlinienanalyse“

  2. Suchen Sie im Abschnitt Richtlinien analysieren nach dem Bereich Benutzerdefinierte Abfrage und klicken Sie darin auf Benutzerdefinierte Abfrage erstellen.

  3. Wählen Sie im Feld Abfragebereich auswählen das Projekt, den Ordner oder die Organisation aus, auf die Sie die Abfrage beschränken möchten. Policy Analyzer analysiert den Zugriff auf dieses Projekt, diesen Ordner oder diese Organisation sowie alle Ressourcen in diesem Projekt, Ordner oder dieser Organisation.

  4. Wählen Sie im Feld Parameter 1 entweder Rolle oder Berechtigung aus.

  5. Wählen Sie im Feld Rolle auswählen oder Berechtigung auswählen die Rolle oder Berechtigung aus, die Sie prüfen möchten.

  6. Optional: So suchen Sie nach zusätzlichen Rollen und Berechtigungen:

    1. Klicken Sie auf Auswahl hinzufügen.
    2. Wählen Sie im Feld Parameter 2 entweder Rolle oder Berechtigung aus.
    3. Wählen Sie im Feld Rolle auswählen oder Berechtigung auswählen die Rolle oder Berechtigung aus, die Sie prüfen möchten.
    4. Fügen Sie weitere Rollen- und Berechtigungsauswahl hinzu, bis alle Rollen und Berechtigungen aufgeführt sind, die Sie prüfen möchten.
  7. Optional: Klicken Sie auf Weiter und wählen Sie alle erweiterten Optionen aus, die Sie für diese Abfrage aktivieren möchten.

  8. Klicken Sie im Bereich Benutzerdefinierte Abfrage auf Analysieren > Abfrage ausführen. Auf der Berichtsseite werden die von Ihnen eingegebenen Suchparameter und eine Ergebnistabelle aller Prinzipale mit den angegebenen Rollen oder Berechtigungen für alle angegebenen Ressourcen angezeigt.

    Die Ausführung von Richtlinienanalyseabfragen in der Google Cloud -Konsole kann eine Minute dauern. Nach einer Minute beendet die Google Cloud Konsole die Abfrage und zeigt alle verfügbaren Ergebnisse an. Wenn die Abfrage in diesem Zeitraum nicht abgeschlossen wurde, wird in der Google Cloud Konsole ein Banner angezeigt, das darauf hinweist, dass die Ergebnisse unvollständig sind. Wenn Sie mehr Ergebnisse für diese Abfragen erhalten möchten, exportieren Sie die Ergebnisse nach BigQuery.

    Sie können eine Visualisierung Ihrer Abfrage generieren, indem Sie auf Ergebnisse visualisieren klicken. Weitere Informationen finden Sie unter Ergebnisse visualisieren (Vorschau).

gcloud

Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert project, folder oder organization.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • ROLES: Eine durch Kommas getrennte Liste der Rollen, die Sie prüfen möchten, z. B. roles/compute.admin,roles/compute.imageUser. Wenn Sie mehrere Rollen angeben, prüft Policy Analyzer, ob eine der aufgeführten Rollen vorhanden ist.
  • PERMISSIONS: Eine durch Kommas getrennte Liste der Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get,compute.instances.start. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.

Führen Sie den Befehl gcloud asset analyze-iam-policy aus:

Linux, macOS oder Cloud Shell

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID \
    --roles='ROLES' \
    --permissions='PERMISSIONS'

Windows (PowerShell)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID `
    --roles='ROLES' `
    --permissions='PERMISSIONS'

Windows (cmd.exe)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID ^
    --roles='ROLES' ^
    --permissions='PERMISSIONS'

Sie erhalten eine JSON-Antwort mit Analyseergebnissen. Jedes Analyseergebnis beschreibt eine relevante IAM-Rollenbindung und listet dann die Ressource, die Zugriffe und die Hauptkonten in dieser Bindung auf. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, wird das Ergebnis als CONDITIONAL aufgeführt.

Die Hauptkonten mit einer der angegebenen Rollen oder Berechtigungen sind in den Feldern identities in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld identities hervorgehoben ist.

...
---
ACLs:
- accesses:
  - permission: compute.instances.get
  - permission: compute.instances.start
  - role: roles/compute.admin
  identities:
  - name: user:my-user@example.com
  resources:
  - fullResourceName: //cloudresourcemanager.googleapis.com/projects/my-project
policy:
  attachedResource: //cloudresourcemanager.googleapis.com/projects/my-project
  binding:
    members:
    - user: my-user@example.com
    role: roles/compute.admin
---
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyze-iam-policy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

REST

Mit der Methode analyzeIamPolicy der Cloud Asset Inventory API können Sie ermitteln, welche Hauptkonten bestimmte Rollen oder Berechtigungen haben.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert projects, folders oder organizations.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • ROLE_1,ROLE_2... ROLE_N: Die Rollen, die Sie prüfen möchten, z. B. roles/compute.admin. Wenn Sie mehrere Rollen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Rollen vorhanden ist.
  • PERMISSION_1, PERMISSION_2... PERMISSION_N: Die Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.

HTTP-Methode und URL:

POST https://cloudasset.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID:analyzeIamPolicy

JSON-Text anfordern:

{
  "analysisQuery": {
    "accessSelector": {
      "roles": [
        "ROLE_1",
        "ROLE_2",
        "ROLE_N"
      ],
      "permissions": [
        "PERMISSION_1",
        "PERMISSION_2",
        "PERMISSION_N"
      ]
    }
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie erhalten eine JSON-Antwort mit Analyseergebnissen. Jedes Analyseergebnis beschreibt eine relevante IAM-Rollenbindung und listet dann die Ressource, die Zugriffe und die Hauptkonten in dieser Bindung auf. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, wird das Ergebnis als CONDITIONAL aufgeführt.

Die Hauptkonten mit einer der angegebenen Rollen oder Berechtigungen sind in den Feldern identities in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld identities hervorgehoben ist.

...
{
  "attachedResourceFullName": "//cloudresourcemanager.googleapis.com/projects/my-project",
  "iamBinding": {
    "role": "roles/compute.admin",
    "members": [
      "user:my-user@example.com"
    ]
  },
  "accessControlLists": [
    {
      "resources": [
        {
          "fullResourceName": "//cloudresourcemanager.googleapis.com/projects/my-project"
        }
      ],
      "accesses": [
        {
          "permission": "compute.instances.get"
        },
        {
          "role": "roles/compute.admin"
        }
      ]
    }
  ],
  "identityList": {
    "identities": [
      {
        "name": "user:my-user@example.com"
      }
    ]
  },
  "fullyExplored": true
},
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyzeIamPolicy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

Zugriff eines Prinzips auf eine Ressource ermitteln

Mit Policy Analyzer können Sie prüfen, welche Rollen oder Berechtigungen ein Prinzipal für eine Ressource in Ihrer Organisation hat. Erstellen Sie dazu eine Abfrage zum Zugriff mit dem Hauptkonto, dessen Zugriff Sie analysieren möchten, sowie der Ressource, für die Sie den Zugriff analysieren möchten.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Richtlinienanalyse auf.

    Zur Seite „Richtlinienanalyse“

  2. Suchen Sie im Abschnitt Richtlinien analysieren nach dem Bereich Benutzerdefinierte Abfrage und klicken Sie darin auf Benutzerdefinierte Abfrage erstellen.

  3. Wählen Sie im Feld Abfragebereich auswählen das Projekt, den Ordner oder die Organisation aus, auf die Sie die Abfrage beschränken möchten. Policy Analyzer analysiert den Zugriff auf dieses Projekt, diesen Ordner oder diese Organisation sowie alle Ressourcen in diesem Projekt, Ordner oder dieser Organisation.

  4. Wählen Sie die Ressource und das Hauptkonto aus, die überprüft werden sollen:

    1. Wählen Sie im Feld Parameter 1 aus dem Drop-down-Menü die Option Ressource aus.
    2. Geben Sie im Feld Ressource den vollständigen Ressourcennamen der Ressource ein, für die Sie den Zugriff analysieren möchten. Wenn Sie den vollständigen Ressourcennamen nicht kennen, beginnen Sie mit der Eingabe des Anzeigenamens der Ressource und wählen Sie die Ressource aus der Liste der bereitgestellten Ressourcen aus.
    3. Klicken Sie auf Auswahl hinzufügen.
    4. Wählen Sie im Feld Parameter 2 aus dem Drop-down-Menü die Option Hauptkonto aus.
    5. Geben Sie im Feld Hauptkonto den Namen eines Nutzers, eines Dienstkontos oder einer Gruppe ein. Wählen Sie dann den Nutzer, das Dienstkonto oder die Gruppe aus, deren Zugriff Sie in der Liste der bereitgestellten Hauptkonten analysieren möchten.
  5. Optional: Klicken Sie auf Weiter und wählen Sie alle erweiterten Optionen aus, die Sie für diese Abfrage aktivieren möchten.

  6. Klicken Sie im Bereich Benutzerdefinierte Abfrage auf Analysieren > Abfrage ausführen. Auf der Berichtsseite werden die von Ihnen eingegebenen Suchparameter und eine Ergebnistabelle aller Rollen angezeigt, die das angegebene Hauptkonto für die angegebene Ressource hat.

    Die Ausführung von Richtlinienanalyseabfragen in der Google Cloud -Konsole kann eine Minute dauern. Nach einer Minute beendet die Google Cloud Konsole die Abfrage und zeigt alle verfügbaren Ergebnisse an. Wenn die Abfrage in diesem Zeitraum nicht abgeschlossen wurde, wird in der Google Cloud Konsole ein Banner angezeigt, das darauf hinweist, dass die Ergebnisse unvollständig sind. Wenn Sie mehr Ergebnisse für diese Abfragen erhalten möchten, exportieren Sie die Ergebnisse nach BigQuery.

    Sie können eine Visualisierung Ihrer Abfrage generieren, indem Sie auf Ergebnisse visualisieren klicken. Weitere Informationen finden Sie unter Ergebnisse visualisieren (Vorschau).

gcloud

Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert project, folder oder organization.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • FULL_RESOURCE_NAME: Der vollständige Ressourcenname der Ressource, für die Sie den Zugriff analysieren möchten. Eine Liste der Formate für vollständige Ressourcennamen finden Sie unter Format der Ressourcennamen.
  • PRINCIPAL: Das Hauptkonto, dessen Zugriff Sie analysieren möchten, im Format PRINCIPAL_TYPE:ID, z. B. user:my-user@example.com. Eine vollständige Liste der Hauptkontotypen finden Sie unter Hauptkonto-IDs.

Führen Sie den Befehl gcloud asset analyze-iam-policy aus:

Linux, macOS oder Cloud Shell

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID \
    --full-resource-name=FULL_RESOURCE_NAME \
    --identity=PRINCIPAL

Windows (PowerShell)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID `
    --full-resource-name=FULL_RESOURCE_NAME `
    --identity=PRINCIPAL

Windows (cmd.exe)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID ^
    --full-resource-name=FULL_RESOURCE_NAME ^
    --identity=PRINCIPAL

Sie erhalten eine YAML-Antwort mit Analyseergebnissen. Jedes Analyseergebnis enthält eine Reihe von Zugriffen, Identitäten und Ressourcen, die für Ihre Anfrage relevant sind, gefolgt von der zugehörigen IAM-Rollenbindung. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, ist das Ergebnis CONDITIONAL.

Die Rollen, die das Hauptkonto für die angegebene Ressource hat, werden in den Feldern accesses in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld accesses hervorgehoben ist.

...
---
ACLs:
- accesses:
  - roles/iam.serviceAccountUser
  identities:
  - name: user:my-user@example.com
  resources:
  - fullResourceName: //cloudresourcemanager.googleapis.com/projects/my-project
policy:
  attachedResource: //cloudresourcemanager.googleapis.com/projects/my-project
  binding:
    members:
    - user: my-user@example.com
    role: roles/iam.serviceAccountUser
---
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyze-iam-policy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

REST

Wenn Sie ermitteln möchten, welchen Zugriff ein Prinzipal auf eine Ressource hat, verwenden Sie die Methode analyzeIamPolicy der Cloud Asset Inventory API.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert projects, folders oder organizations.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • FULL_RESOURCE_NAME: Der vollständige Ressourcenname der Ressource, für die Sie den Zugriff analysieren möchten. Eine Liste der Formate für vollständige Ressourcennamen finden Sie unter Format der Ressourcennamen.
  • PRINCIPAL: Das Hauptkonto, dessen Zugriff Sie analysieren möchten, im Format PRINCIPAL_TYPE:ID, z. B. user:my-user@example.com. Eine vollständige Liste der Hauptkontotypen finden Sie unter Hauptkonto-IDs.

HTTP-Methode und URL:

POST https://cloudasset.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID:analyzeIamPolicy

JSON-Text anfordern:

{
  "analysisQuery": {
    "resourceSelector": {
      "fullResourceName": "FULL_RESOURCE_NAME"
    },
    "identitySelector": {
      "identity": "PRINCIPAL"
    }
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie erhalten eine JSON-Antwort mit Analyseergebnissen. Jedes Analyseergebnis beschreibt eine relevante IAM-Rollenbindung und listet dann die Ressource, die Zugriffe und die Hauptkonten in dieser Bindung auf. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, wird das Ergebnis als CONDITIONAL aufgeführt.

Die Rollen, die das Hauptkonto für die angegebene Ressource hat, werden in den Feldern accesses in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld accesses hervorgehoben ist.

...
{
  "attachedResourceFullName": "//cloudresourcemanager.googleapis.com/projects/my-project",
  "iamBinding": {
    "role": "roles/iam.serviceAccountUser",
    "members": [
      "user:my-user@example.com"
    ]
  },
  "accessControlLists": [
    {
      "resources": [
        {
          "fullResourceName": "//cloudresourcemanager.googleapis.com/projects/my-project"
        }
      ],
      "accesses": [
        {
          "roles": "iam.serviceAccountUser"
        }
      ]
    }
  ],
  "identityList": {
    "identities": [
      {
        "name": "user:my-user@example.com"
      }
    ]
  },
  "fullyExplored": true
},
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyzeIamPolicy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

Ermitteln, auf welche Ressourcen ein Hauptkonto zugreifen kann

Mit Policy Analyzer können Sie prüfen, auf welche Ressourcen in Ihrer Organisation ein Prinzipal bestimmte Rollen oder Berechtigungen hat. Erstellen Sie dazu eine Abfrage zu einer Ressource, die das Hauptkonto enthält, dessen Zugriff Sie analysieren möchten, sowie eine oder mehrere Berechtigungen oder Rollen, die Sie überprüfen möchten.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Richtlinienanalyse auf.

    Zur Seite „Richtlinienanalyse“

  2. Suchen Sie im Abschnitt Richtlinien analysieren nach dem Bereich Benutzerdefinierte Abfrage und klicken Sie darin auf Benutzerdefinierte Abfrage erstellen.

  3. Wählen Sie im Feld Abfragebereich auswählen das Projekt, den Ordner oder die Organisation aus, auf die Sie die Abfrage beschränken möchten. Policy Analyzer analysiert den Zugriff auf dieses Projekt, diesen Ordner oder diese Organisation sowie alle Ressourcen in diesem Projekt, Ordner oder dieser Organisation.

  4. Wählen Sie das Hauptkonto aus, das überprüft werden soll, und wählen Sie die Rolle oder Berechtigung aus, die geprüft werden soll:

    1. Wählen Sie im Feld Parameter 1 aus dem Drop-down-Menü die Option Hauptkonto aus.
    2. Geben Sie im Feld Hauptkonto den Namen eines Nutzers, eines Dienstkontos oder einer Gruppe ein. Wählen Sie dann den Nutzer, das Dienstkonto oder die Gruppe aus, deren Zugriff Sie in der Liste der bereitgestellten Hauptkonten analysieren möchten.
    3. Klicken Sie auf Auswahl hinzufügen.
    4. Wählen Sie im Feld Parameter 2 entweder Rolle oder Berechtigung aus.
    5. Wählen Sie im Feld Rolle auswählen oder Berechtigung auswählen die Rolle oder Berechtigung aus, die Sie prüfen möchten.
    6. Optional: Um nach zusätzlichen Rollen und Berechtigungen zu suchen, fügen Sie weitere Rollen und Berechtigungen hinzu, bis alle Rollen und Berechtigungen aufgeführt sind, die Sie prüfen möchten. abgeschlossen.
  5. Optional: Klicken Sie auf Weiter und wählen Sie alle erweiterten Optionen aus, die Sie für diese Abfrage aktivieren möchten.

  6. Klicken Sie im Bereich Benutzerdefinierte Abfrage auf Analysieren > Abfrage ausführen. Auf der Berichtsseite werden die von Ihnen eingegebenen Suchparameter und eine Ergebnistabelle mit allen Ressourcen angezeigt, auf denen das angegebene Prinzipal die angegebenen Rollen oder Berechtigungen hat.

    Die Ausführung von Richtlinienanalyseabfragen in der Google Cloud -Konsole kann eine Minute dauern. Nach einer Minute beendet die Google Cloud Konsole die Abfrage und zeigt alle verfügbaren Ergebnisse an. Wenn die Abfrage in diesem Zeitraum nicht abgeschlossen wurde, wird in der Google Cloud Konsole ein Banner angezeigt, das darauf hinweist, dass die Ergebnisse unvollständig sind. Wenn Sie mehr Ergebnisse für diese Abfragen erhalten möchten, exportieren Sie die Ergebnisse nach BigQuery.

    Sie können eine Visualisierung Ihrer Abfrage generieren, indem Sie auf Ergebnisse visualisieren klicken. Weitere Informationen finden Sie unter Ergebnisse visualisieren (Vorschau).

gcloud

Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert project, folder oder organization.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • PRINCIPAL: Das Hauptkonto, dessen Zugriff Sie analysieren möchten, im Format PRINCIPAL_TYPE:ID, z. B. user:my-user@example.com. Eine vollständige Liste der Hauptkontotypen finden Sie unter Hauptkonto-IDs.
  • PERMISSIONS: Eine durch Kommas getrennte Liste der Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get,compute.instances.start. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.

Führen Sie den Befehl gcloud asset analyze-iam-policy aus:

Linux, macOS oder Cloud Shell

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID \
    --identity=PRINCIPAL \
    --permissions='PERMISSIONS'

Windows (PowerShell)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID `
    --identity=PRINCIPAL `
    --permissions='PERMISSIONS'

Windows (cmd.exe)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID ^
    --identity=PRINCIPAL ^
    --permissions='PERMISSIONS'

Sie erhalten eine YAML-Antwort mit Analyseergebnissen. Jedes Analyseergebnis enthält eine Reihe von Zugriffen, Identitäten und Ressourcen, die für Ihre Anfrage relevant sind, gefolgt von der zugehörigen IAM-Rollenbindung. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, ist das Ergebnis CONDITIONAL.

Die Ressourcen, für die das angegebene Hauptkonto eine der angegebenen Berechtigungen hat, werden in den Feldern resources in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld resources hervorgehoben ist.

...
---
ACLs:
- accesses:
  - permission: compute.instances.get
  - permission: compute.instances.start
  identities:
  - name: user:my-user@example.com
  resources:
  - fullResourceName: //compute.googleapis.com/projects/my-project/global/images/my-image
policy:
  attachedResource: //compute.googleapis.com/projects/my-project/global/images/my-image
  binding:
    members:
    - user: my-user@example.com
    role: roles/compute.admin
---
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyze-iam-policy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

REST

Mit der Methode analyzeIamPolicy der Cloud Asset Inventory API können Sie ermitteln, auf welche Ressourcen ein Hauptkonto zugreifen kann.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert projects, folders oder organizations.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • PRINCIPAL: Das Hauptkonto, dessen Zugriff Sie analysieren möchten, im Format PRINCIPAL_TYPE:ID, z. B. user:my-user@example.com. Eine vollständige Liste der Hauptkontotypen finden Sie unter Hauptkonto-IDs.
  • PERMISSION_1, PERMISSION_2... PERMISSION_N: Die Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.

HTTP-Methode und URL:

POST https://cloudasset.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID:analyzeIamPolicy

JSON-Text anfordern:

{
  "analysisQuery": {
    "identitySelector": {
      "identity": "PRINCIPAL"
    },
    "accessSelector": {
      "permissions": [
        "PERMISSION_1",
        "PERMISSION_2",
        "PERMISSION_N"
      ]
    }
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie erhalten eine JSON-Antwort mit Analyseergebnissen. Jedes Analyseergebnis beschreibt eine relevante IAM-Rollenbindung und listet dann die Ressource, die Zugriffe und die Hauptkonten in dieser Bindung auf. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, wird das Ergebnis als CONDITIONAL aufgeführt.

Die Ressourcen, für die das angegebene Hauptkonto eine der angegebenen Berechtigungen hat, werden in den Feldern resources in der Antwort aufgeführt. Das folgende Beispiel zeigt ein einzelnes Analyseergebnis, in dem das Feld resources hervorgehoben ist.

...
{
  "attachedResourceFullName": "//compute.googleapis.com/projects/my-project/global/images/my-image",
  "iamBinding": {
    "role": "roles/compute.admin",
    "members": [
      "user:my-user@example.com"
    ]
  },
  "accessControlLists": [
    {
      "resources": [
        {
          "fullResourceName": "//compute.googleapis.com/projects/my-project/global/images/my-image"
        }
      ],
      "accesses": [
        {
          "permission": "compute.instances.get"
        },
        {
          "permission": "compute.instances.start"
        }
      ]
    }
  ],
  "identityList": {
    "identities": [
      {
        "name": "user:my-user@example.com"
      }
    ]
  },
  "fullyExplored": true
},
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyzeIamPolicy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

Zugriff zu einem bestimmten Zeitpunkt bestimmen

Wenn genügend Kontext vorhanden ist, kann Policy Analyzer bedingte IAM-Rollenbindungen analysieren, die nur zu bestimmten Zeiten Zugriff gewähren. Diese Bedingungen werden als Datums-/Zeitbedingungen bezeichnet. Damit Policy Analyzer Rollenbindungen mit Datums-/Uhrzeitbedingungen genau analysieren kann, müssen Sie die Zugriffszeit in der Anfrage definieren.

Policy Analyzer kann auch Ressourcenbedingungen ohne zusätzliche Nutzereingabe analysieren. Weitere Informationen zur Funktionsweise von Policy Analyzer mit Bedingungen finden Sie unter Bedingter Zugriff.

gcloud

Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert project, folder oder organization.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • PERMISSIONS: Optional. Eine durch Kommas getrennte Liste der Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get,compute.instances.start. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.
  • FULL_RESOURCE_NAME: Optional. Der vollständige Ressourcenname der Ressource, für die Sie den Zugriff analysieren möchten. Eine Liste der Formate für vollständige Ressourcennamen finden Sie unter Format der Ressourcennamen.
  • PERMISSIONS: Optional. Eine durch Kommas getrennte Liste der Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get,compute.instances.start. Wenn Sie mehrere Berechtigungen auflisten, prüft Policy Analyzer, ob eine der aufgeführten Berechtigungen vorhanden ist.
  • ACCESS_TIME: Die Zeit, die Sie prüfen möchten. Diese Zeit muss in der Zukunft liegen. Verwenden Sie einen Zeitstempel im RFC 3339-Format, z. B. 2099-02-01T00:00:00Z.

Führen Sie den Befehl gcloud asset analyze-iam-policy aus:

Linux, macOS oder Cloud Shell

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID \
    --identity=PRINCIPAL \
    --full-resource-name=FULL_RESOURCE_NAME \
    --permissions='PERMISSIONS' \
    --access-time=ACCESS_TIME

Windows (PowerShell)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID `
    --identity=PRINCIPAL `
    --full-resource-name=FULL_RESOURCE_NAME `
    --permissions='PERMISSIONS' `
    --access-time=ACCESS_TIME

Windows (cmd.exe)

gcloud asset analyze-iam-policy --RESOURCE_TYPE=RESOURCE_ID ^
    --identity=PRINCIPAL ^
    --full-resource-name=FULL_RESOURCE_NAME ^
    --permissions='PERMISSIONS' ^
    --access-time=ACCESS_TIME

Sie erhalten eine YAML-Antwort mit Analyseergebnissen. Jedes Analyseergebnis enthält eine Reihe von Zugriffen, Identitäten und Ressourcen, die für Ihre Anfrage relevant sind, gefolgt von der zugehörigen IAM-Rollenbindung. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, ist das Ergebnis CONDITIONAL.

Wenn Sie die Zugriffszeit in die Anfrage einbeziehen, kann Policy Analyzer Datums-/Uhrzeitbedingungen auswerten. Wenn die Bedingung „false“ ergibt, wird diese Rolle nicht in die Antwort aufgenommen. Wenn die Bedingung als „wahr“ ausgewertet wird, wird das Ergebnis der Bedingungsauswertung als TRUE aufgeführt.

...
---
ACLs:
- accesses:
  - permission: compute.instances.get
  - permission: compute.instances.start
  conditionEvaluationValue: 'TRUE'
  identities:
  - name: user:my-user@example.com
  resources:
  - fullResourceName: //cloudresourcemanager.googleapis.com/projects/my-project
policy:
  attachedResource: //cloudresourcemanager.googleapis.com/projects/my-project
  binding:
    condition:
      expression: request.time.getHours("America/Los_Angeles") >= 5
      title: No access before 5am PST
    members:
    - user: my-user@example.com
    role: roles/compute.admin
---
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyze-iam-policy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

REST

Wenn Sie ermitteln möchten, welche Hauptkonten zu einem bestimmten Zeitpunkt bestimmte Berechtigungen für eine Ressource haben, verwenden Sie die Methode analyzeIamPolicy der Cloud Asset Inventory API.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • RESOURCE_TYPE: Der Typ der Ressource, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-Zulassungsrichtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Verwenden Sie den Wert projects, folders oder organizations.
  • RESOURCE_ID: Die ID desGoogle Cloud Projekts, Ordners oder der Organisation, auf die Sie Ihre Suche eingrenzen möchten. Es werden nur IAM-„allow“-Richtlinien analysiert, die an diese Ressource und ihre untergeordneten Elemente angehängt sind. Projekt-IDs sind alphanumerische Strings, wie my-project. Ordner- und Organisations-IDs sind numerisch, z. B. 123456789012.
  • PERMISSION_1, PERMISSION_2PERMISSION_N: Optional. Die Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get. Wenn Sie mehrere Berechtigungen angeben, prüft Policy Analyzer alle aufgeführten Berechtigungen.
  • FULL_RESOURCE_NAME: Optional. Der vollständige Ressourcenname der Ressource, für die Sie den Zugriff analysieren möchten. Eine Liste der Formate für vollständige Ressourcennamen finden Sie unter Format der Ressourcennamen.
  • PERMISSION_1, PERMISSION_2PERMISSION_N: Optional. Die Berechtigungen, die Sie prüfen möchten, z. B. compute.instances.get. Wenn Sie mehrere Berechtigungen angeben, prüft Policy Analyzer alle aufgeführten Berechtigungen.
  • ACCESS_TIME: Die Zeit, die Sie prüfen möchten. Diese Zeit muss in der Zukunft liegen. Verwenden Sie einen Zeitstempel im RFC 3339-Format, z. B. 2099-02-01T00:00:00Z.

HTTP-Methode und URL:

POST https://cloudasset.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID:analyzeIamPolicy

JSON-Text anfordern:

{
  "analysisQuery": {
    "identitySelector": {
      "identity": "PRINCIPAL"
    },
    "resourceSelector": {
      "fullResourceName": "FULL_RESOURCE_NAME"
    },
    "accessSelector": {
      "permissions": [
        "PERMISSION_1",
        "PERMISSION_2",
        "PERMISSION_N"
      ]
    },
    "conditionContext": {
      "accessTime": "ACCESS_TIME"
    }
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie erhalten eine JSON-Antwort mit Analyseergebnissen. Jedes Analyseergebnis beschreibt eine relevante IAM-Rollenbindung und listet dann die Ressource, die Zugriffe und die Hauptkonten in dieser Bindung auf. Wenn die Rollenbindung bedingt ist, enthält das Analyseergebnis auch das Ergebnis der Bedingungsauswertung. Wenn die Bedingung nicht ausgewertet werden konnte, wird das Ergebnis als CONDITIONAL aufgeführt.

Wenn Sie die Zugriffszeit in die Anfrage einbeziehen, kann Policy Analyzer Datums-/Uhrzeitbedingungen auswerten. Wenn die Bedingung „false“ ergibt, wird diese Rolle nicht in die Antwort aufgenommen. Wenn die Bedingung als „true“ ausgewertet wird, ist der Wert der Bedingungsauswertung in der Analyseantwort TRUE.

...
{
  "attachedResourceFullName": "//cloudresourcemanager.googleapis.com/projects/my-project",
  "iamBinding": {
    "role": "roles/compute.admin",
    "members": [
      "user:my-user@example.com"
    ],
    "condition": {
      "expression": "request.time.getHours(\"America/Los_Angeles\") \u003e= 5",
      "title": "No access before 5am PST"
    }
  },
  "accessControlLists": [
    {
      "resources": [
        {
          "fullResourceName": "//cloudresourcemanager.googleapis.com/projects/my-project"
        }
      ],
      "accesses": [
        {
          "permission": "compute.instances.get"
        },
        {
          "permission": "compute.instances.start"
        }
      ],
      "conditionEvaluation": {
        "evaluationValue": "TRUE"
      }
    }
  ],
  "identityList": {
    "identities": [
      {
        "name": "user:my-user@example.com"
      }
    ]
  },
  "fullyExplored": true
},
...

Wenn für die Anfrage ein Zeitlimit überschritten wird, bevor die Abfrage abgeschlossen ist, wird der Fehler DEADLINE_EXCEEDED zurückgegeben. Wenn Sie mehr Ergebnisse für diese Anfragen erhalten möchten, schreiben Sie die Ergebnisse mit der Langzeitversion von analyzeIamPolicy in BigQuery oder Cloud Storage. Eine Anleitung finden Sie unter Richtlinienanalyse in BigQuery schreiben oder Richtlinienanalyse in Cloud Storage schreiben.

Optionen aktivieren

Sie können die folgenden Optionen aktivieren, um detailliertere Abfrageergebnisse zu erhalten.

Console

Option Beschreibung
Ressourcen in Ressource(n) auflisten, die der Abfrage entsprechen Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen bis zu 1.000 relevante untergeordnete Ressourcen für alle übergeordneten Ressourcen (Projekte, Ordner und Organisationen) aufgeführt.
Einzelne Nutzer in Gruppen auflisten

Wenn Sie diese Option aktivieren, werden alle Gruppen in den Suchergebnissen in einzelne Mitglieder aufgeteilt. Wenn Sie entsprechende Gruppenberechtigungen haben, werden auch verschachtelte Gruppen aufgeteilt. Diese Aufteilung ist auf 1.000 Mitglieder pro Gruppe begrenzt.

Diese Option ist nur verfügbar, wenn Sie in Ihrer Anfrage keinen Prinzipal angeben.

Berechtigungen in Rollen auflisten

Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen zusätzlich zur Rolle selbst alle Berechtigungen innerhalb der einzelnen Rollen aufgeführt.

Diese Option ist nur verfügbar, wenn Sie in Ihrer Abfrage keine Berechtigungen oder Rollen angeben.

gcloud

In diesem Abschnitt werden einige gängige Flags beschrieben, die Sie hinzufügen können, wenn Sie die gcloud CLI zum Analysieren von Zulassungsrichtlinien verwenden. Eine vollständige Liste der Optionen finden Sie unter Optionale Flags.

Flag Beschreibung
--analyze-service-account-impersonation

Wenn diese Option aktiviert ist, führt Policy Analyzer zusätzliche Analyseabfragen aus, um zu ermitteln, wer die Dienstkonten mit dem angegebenen Zugriff auf die angegebenen Ressourcen annehmen kann. Policy Analyzer führt für jedes Dienstkonto in den Abfrageergebnissen eine Abfrage aus. Mit diesen Abfragen wird analysiert, wer eine der folgenden Berechtigungen für das Dienstkonto hat:

  • iam.serviceAccounts.actAs
  • iam.serviceAccounts.getAccessToken
  • iam.serviceAccounts.getOpenIdToken
  • iam.serviceAccounts.implicitDelegation
  • iam.serviceAccounts.signBlob
  • iam.serviceAccounts.signJwt

Das ist ein sehr teurer Vorgang, da automatisch viele Anfragen ausgeführt werden. Wir empfehlen dringend, mit analyze-iam-policy-longrunning nach BigQuery zu exportieren oder mit analyze-iam-policy-longrunning nach Cloud Storage zu exportieren, anstatt analyze-iam-policy zu verwenden.

--expand-groups

Wenn Sie diese Option aktivieren, werden alle Gruppen in den Suchergebnissen in einzelne Mitglieder aufgeteilt. Wenn Sie entsprechende Gruppenberechtigungen haben, werden auch verschachtelte Gruppen aufgeteilt. Diese Aufteilung ist auf 1.000 Mitglieder pro Gruppe begrenzt.

Diese Option ist nur wirksam, wenn Sie in Ihrer Anfrage keinen Prinzipal angeben.

--expand-resources Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen bis zu 1.000 relevante untergeordnete Ressourcen für alle übergeordneten Ressourcen (Projekte, Ordner und Organisationen) aufgeführt.
--expand-roles

Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen zusätzlich zur Rolle selbst alle Berechtigungen innerhalb der einzelnen Rollen aufgeführt.

Diese Option ist nur verfügbar, wenn Sie in Ihrer Abfrage keine Berechtigungen oder Rollen angeben.

--output-group-edges Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen die relevanten Mitgliedschaftsbeziehungen zwischen Gruppen ausgegeben.
--output-resource-edges Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen die relevanten über- und untergeordneten Beziehungen zwischen Ressourcen ausgegeben.

REST

Wenn Sie Optionen aktivieren möchten, müssen Sie Ihrer Analyseabfrage zuerst das Feld options hinzufügen. Beispiel:

{
  "analysisQuery": {
    "resourceSelector": {
      "fullResourceName": "//cloudresourcemanager.googleapis.com/projects/my-project"
    },
    "accessSelector": {
      "permissions": [
        "iam.roles.get",
        "iam.roles.list"
      ]
   },
   "options": {
     OPTIONS
   }
  }
}

Ersetzen Sie OPTIONS durch die Optionen, die Sie aktivieren möchten, im Format "OPTION": true. In der folgenden Tabelle werden die verfügbaren Optionen beschrieben:

Option Beschreibung
analyzeServiceAccountImpersonation

Wenn diese Option aktiviert ist, führt Policy Analyzer zusätzliche Analyseabfragen aus, um zu ermitteln, wer die Dienstkonten mit dem angegebenen Zugriff auf die angegebenen Ressourcen annehmen kann. Policy Analyzer führt für jedes Dienstkonto in den Abfrageergebnissen eine Abfrage aus. Mit diesen Abfragen wird analysiert, wer eine der folgenden Berechtigungen für das Dienstkonto hat:

  • iam.serviceAccounts.actAs
  • iam.serviceAccounts.getAccessToken
  • iam.serviceAccounts.getOpenIdToken
  • iam.serviceAccounts.implicitDelegation
  • iam.serviceAccounts.signBlob
  • iam.serviceAccounts.signJwt

Das ist ein sehr teurer Vorgang, da automatisch viele Abfragen ausgeführt werden. Wir empfehlen dringend, mit AnalyzeIamPolicyLongrunning nach BigQuery zu exportieren oder mit AnalyzeIamPolicyLongrunning nach Cloud Storage zu exportieren, anstatt AnalyzeIamPolicy zu verwenden.

expandGroups

Wenn Sie diese Option aktivieren, werden alle Gruppen in den Suchergebnissen in einzelne Mitglieder aufgeteilt. Wenn Sie entsprechende Gruppenberechtigungen haben, werden auch verschachtelte Gruppen aufgeteilt. Diese Aufteilung ist auf 1.000 Mitglieder pro Gruppe begrenzt.

Diese Option ist nur wirksam, wenn Sie in Ihrer Anfrage keinen Prinzipal angeben.

expandResources Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen bis zu 1.000 relevante untergeordnete Ressourcen für alle übergeordneten Ressourcen (Projekte, Ordner und Organisationen) aufgeführt.
expandRoles

Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen zusätzlich zur Rolle selbst alle Berechtigungen innerhalb der einzelnen Rollen aufgeführt.

Diese Option ist nur verfügbar, wenn Sie in Ihrer Abfrage keine Berechtigungen oder Rollen angeben.

outputGroupEdges Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen die relevanten Mitgliedschaftsbeziehungen zwischen Gruppen ausgegeben.
outputResourceEdges Wenn Sie diese Option aktivieren, werden in den Abfrageergebnissen die relevanten über- und untergeordneten Beziehungen zwischen Ressourcen ausgegeben.

Ergebnisse visualisieren

Mit Policy Analyzer können Sie eine Anfrage für eine Zulassungsrichtlinie visualisieren. So können Sie die Beziehung zwischen Identitäten, Rollen, Berechtigungen und Ressourcen in Ihrer Ressourcenhierarchie besser nachvollziehen. Sie können diese Visualisierungen auch verwenden, um zu beurteilen, welche Berechtigungen für Ihre Hauptkonten nicht verwendet werden oder zu umfangreich sind.

Policy Analyzer visualisiert Beziehungen basierend auf den Rollen, die Berechtigungen gewähren. Bei Abfragen, die auf eine bestimmte Berechtigung beschränkt sind, werden „allow“-Richtlinienbindungen für die Rolle angezeigt, die diese Berechtigung bietet.

Bei Abfragen, die auf einen Ordner oder eine Organisationsressource beschränkt sind, werden Zulassungsrichtlinienbindungen im angegebenen Bereich angezeigt, wenn in der Abfrage keine Ressource angegeben ist. Wenn Sie Zulassungsrichtlinienbindungen für Ressourcen in Projekten sehen möchten, wenn die Abfrage auf eine Organisation oder einen Ordner beschränkt ist, geben Sie eine Ressource in der Abfrage an und wählen Sie Bindungen im Bereich anzeigen aus.

Bei Abfragen, die auf eine Projektressource beschränkt sind, werden standardmäßig Zulassungsrichtlinienbindungen für Projektressourcen und Ressourcen innerhalb von Projekten angezeigt. Wenn Sie nur Zulassungsrichtlinienbindungen für Projektressourcen sehen möchten, deaktivieren Sie Bindungen im Bereich anzeigen.

Die Zahl neben einer Projektressource gibt an, auf wie viele Ressourcen innerhalb dieses Projekts mit der zugewiesenen Rolle zugegriffen werden kann. Klicken Sie bei einer Projektressource mit einer Zahl auf Maximieren, um die Ressourcen zu sehen, auf die mit der zugewiesenen Rolle innerhalb dieses Projekts zugegriffen werden kann. Die Ressourcen sind nach Dienst aggregiert. BigQuery-Tabellen und ‑Datasets werden beispielsweise unter BigQuery zusammengefasst.

Direkte Prinzipalbindungen werden zuerst angezeigt. Verschachtelte Bindungen aus Gruppenmitgliedschaften werden danach geladen. Wenn der Zugriff über eine verschachtelte Gruppe gewährt wird, wird der Link zur jeweiligen Gruppe mit der Bindung angezeigt, sofern Sie die erforderlichen Berechtigungen haben. Wenn Sie weitere Gruppenmitgliedschaften sehen möchten, klicken Sie auf Weitere laden.

Im folgenden Beispiel wird gezeigt, wie Sie eine Abfrage visualisieren, um zu ermitteln, welche Identitäten auf eine Ressource zugreifen können. Andere Abfragetypen können mit demselben Verfahren visualisiert werden.

  1. Rufen Sie in der Google Cloud Console die Seite Richtlinienanalyse auf.

    Zur Seite „Richtlinienanalyse“

  2. Suchen Sie im Abschnitt Richtlinien analysieren nach dem Bereich Benutzerdefinierte Abfrage und klicken Sie darin auf Benutzerdefinierte Abfrage erstellen.

  3. Wählen Sie im Feld Abfragebereich auswählen das Projekt, den Ordner oder die Organisation aus, auf die Sie die Abfrage beschränken möchten. Policy Analyzer analysiert den Zugriff auf dieses Projekt, diesen Ordner oder diese Organisation sowie alle Ressourcen in diesem Projekt, Ordner oder dieser Organisation.

  4. Wählen Sie das Hauptkonto aus, das überprüft werden soll, und wählen Sie die Rolle oder Berechtigung aus, die geprüft werden soll:

    1. Wählen Sie im Feld Parameter 1 aus dem Drop-down-Menü die Option Hauptkonto aus.
    2. Geben Sie im Feld Hauptkonto den Namen eines Hauptkontos, Dienstkontos oder einer Gruppe ein. Wählen Sie dann das Hauptkonto, das Dienstkonto oder die Gruppe aus, deren Zugriff Sie in der Liste der bereitgestellten Hauptkonten analysieren möchten.
    3. Klicken Sie auf Auswahl hinzufügen.
    4. Wählen Sie im Feld Parameter 2 entweder Rolle oder Berechtigung aus.
    5. Wählen Sie im Feld Rolle auswählen oder Berechtigung auswählen die Rolle oder Berechtigung aus, die Sie prüfen möchten.
    6. Optional: Um nach zusätzlichen Rollen und Berechtigungen zu suchen, fügen Sie weitere Rollen und Berechtigungen hinzu, bis alle Rollen und Berechtigungen aufgeführt sind, die Sie prüfen möchten. abgeschlossen. Sie können bis zu 10 Rollen und Berechtigungen auswählen.
  5. Klicken Sie im Bereich Benutzerdefinierte Abfrage auf Analysieren > Abfrage ausführen. Auf der Berichtsseite werden die von Ihnen eingegebenen Abfrageparameter und eine Ergebnistabelle mit allen Ressourcen angezeigt, für die das angegebene Hauptkonto die angegebenen Rollen oder Berechtigungen hat.

    Die Ausführung von Richtlinienanalyseabfragen in der Google Cloud -Konsole kann eine Minute dauern. Nach einer Minute beendet die Google Cloud Konsole die Abfrage und zeigt alle verfügbaren Ergebnisse an. Wenn die Abfrage in diesem Zeitraum nicht abgeschlossen wurde, wird in der Google Cloud Konsole ein Banner angezeigt, das darauf hinweist, dass die Ergebnisse unvollständig sind. Wenn Sie mehr Ergebnisse für diese Abfragen erhalten möchten, exportieren Sie die Ergebnisse nach BigQuery.

  6. Klicken Sie auf der Berichtsseite auf Ergebnisse visualisieren.

    Die Visualisierung ist von links nach rechts in bis zu vier Spalten unterteilt. Die Linien in der Visualisierung verbinden Hauptkonten mit Gruppen, Hauptkonten oder Gruppen mit Rollen und Rollen mit Ressourcen.

    1. Auf der linken Seite sehen Sie die von der Abfrage zurückgegebenen Identitäten.
    2. Wenn das Hauptkonto eine Rolle hat, weil diese Rolle einer Gruppe zugewiesen wurde, wird das Hauptkonto über eine Zeile mit der Bezeichnung „Mitglied von“ mit der Gruppe verbunden. Wenn dem Hauptkonto die Rolle direkt zugewiesen wurde, wird diese Spalte nicht angezeigt.
    3. Eine mit „hat“ beschriftete Linie verbindet jedes Hauptkonto oder jede Gruppe mit einer Rolle.
    4. Eine Linie mit der Beschriftung „mit Zugriff auf“ verbindet jede Rolle mit der Ressource, für die sie gewährt wird.
    5. Die Anzahl der Ressourcen, die von der gewährten Rolle betroffen sind, wird als Zahl neben der Ressource dargestellt.
    6. Wenn eine Rollenempfehlung oder Richtlinienstatistik vorhanden ist, wird die Rolle eingekreist und mit einem Glühbirnensymbol  versehen. Klicken Sie auf die Rolle, um weitere Informationen zur Empfehlung zu erhalten, und verwenden Sie den Link, um sie zu prüfen und anzuwenden.
  7. Wenn Sie die Abfrage anpassen möchten, klicken Sie auf Bereich „Ergebnisse visualisieren“ umschalten.

    1. Klicken Sie im Feld Bereich auf Durchsuchen, um das Projekt, den Ordner oder die Organisation zu ändern, auf die Sie die Abfrage beschränken möchten.
    2. Geben Sie im Feld Hauptkonto den Namen eines Hauptkontos, Dienstkontos oder einer Gruppe ein. Wählen Sie dann das Hauptkonto, das Dienstkonto oder die Gruppe aus, deren Zugriff Sie in der Liste der bereitgestellten Hauptkonten analysieren möchten.
    3. Wenn Sie die Rolle für Ihre Anfrage ändern möchten, wählen Sie im Feld Rolle auswählen oder Berechtigung die Rolle oder Berechtigung aus, die Sie prüfen möchten.
    4. Wenn Sie die Ressource für Ihre Anfrage ändern möchten, geben Sie im Feld Ressource den vollständigen Ressourcennamen der Ressource ein, für die Sie den Zugriff analysieren möchten. Wenn Sie den vollständigen Ressourcennamen nicht kennen, beginnen Sie mit der Eingabe des Anzeigenamens der Ressource und wählen Sie die Ressource aus der Liste der bereitgestellten Ressourcen aus.
    5. Klicken Sie auf Suchen, um die Visualisierung zu aktualisieren.

Beschränkungen

Für den Policy Analyzer gelten die folgenden Einschränkungen, wenn Sie den Zugriff für bestimmte Arten von Hauptkonten analysieren:

  • Agent-Hauptkonten:Wenn Sie suchen, auf welche Rollen und Ressourcen eine Agent-Identität zugreifen kann, sind die Suchergebnisse auf direkte Bindungen an Agent-Identitäten und die folgenden Hauptkontosätze beschränkt:

    • Alle Agentenidentitäten in einer vertrauenswürdigen Domain im Format principalSet://<var>TRUST_DOMAIN</var>/*. Beispiel: principalSet://agents.global.org-123456789012.system.id.goog/*

    • Alle Agent-Identitäten mit dem Attribut platformContainer im Format principalSet://<var>TRUST_DOMAIN</var>/attribute.platformContainer/aiplatform/projects/<var>PROJECT_NUMBER</var>. Beispiel: principalSet://agents.global.org-123456789012.system.id.goog/attribute.platformContainer/aiplatform/projects/9876543210

    • Alle Agent-Identitäten mit dem Attribut platform im Format principalSet://<var>TRUST_DOMAIN</var>/attribute.platform/aiplatform. Beispiel: principalSet://agents.global.org-123456789012.system.id.goog/attribute.platform/aiplatform.

    • Alle Agent-Identitäten mit dem Attribut container im Format principalSet://<var>TRUST_DOMAIN</var>/attribute.container/projects/<var>PROJECT_NUMBER</var>. Beispiel: principalSet://agents.global.org-123456789012.system.id.goog/attribute.container/projects/9876543210

  • Workload Identity- oder Mitarbeiter-Hauptkonten: Wenn Sie suchen, auf welche Rollen und Ressourcen eine einzelne Identität in einem Workload- oder Mitarbeiter-Pool zugreifen kann, sind die Suchergebnisse auf die folgenden Hauptkontosätze beschränkt:

    • Alle Identitäten im jeweiligen Workload Identity-Pool im Format principalSet://iam.googleapis.com/projects/<var>PROJECT_NUMBER</var>/locations/global/workloadIdentityPools/<var>POOL_ID</var>/*. Beispiel: principalSet://iam.googleapis.com/projects/9876543210/locations/global/workloadIdentityPools/altostrat-contractors/*

    • Alle Identitäten im jeweiligen Workforce-Pool im Format principalSet://iam.googleapis.com/locations/global/workforcePools/<var>POOL_ID</var>/*. Beispiel: principalSet://iam.googleapis.com/locations/global/workforcePools/altostrat-contractors/*.

Für die Visualisierungen im Policy Analyzer gelten die folgenden Einschränkungen:

  • Wenn Sie eine Abfrage erstellen, werden die in den erweiterten Optionen getroffenen Auswahlen möglicherweise nicht in der Visualisierung berücksichtigt.

  • Wenn die Abfrage zu einer Visualisierung führt, die zu groß oder komplex ist, um effektiv gerendert zu werden, wird eine Warnmeldung angezeigt. Um dieses Problem zu beheben, optimieren Sie Ihre Suchparameter, um die angezeigten Ergebnisse einzugrenzen.

  • In einer Visualisierung können bis zu 1.000 Gruppen angezeigt werden.

Nächste Schritte