סקירה כללית של כלים לבקרת מדיניות

בארגונים גדולים יש בדרך כלל קבוצה נרחבת של Google Cloud כללי מדיניות לשליטה במשאבים ולניהול הגישה. כלים לבקרת מדיניות עוזרים לכם להבין ולנהל את מדיניות ההרשאות שלכם וכך לשפר את הגדרות האבטחה.

בקטעים הבאים מוסבר מה אפשר לעשות באמצעות כלים לבקרת מדיניות.

הסבר על מדיניות ושימוש

יש כמה כלים לבקרת מדיניות שעוזרים לכם להבין איזו גישה המדיניות מאפשרת ואיך משתמשים במדיניות.

ניתוח הגישה

מאגר משאבי הענן כולל את כלי הניתוח למדיניות הרשאות ב-IAM, שמאפשר לכם לגלות לאילו חשבונות משתמשים יש גישה לאילוGoogle Cloud משאבים על סמך מדיניות ההרשאות ב-IAM.

כלי הניתוח למדיניות יכול לעזור לענות על שאלות כמו:

  • "מי יכול לגשת לחשבון השירות הזה של IAM?"
  • "אילו תפקידים והרשאות יש למשתמש הזה במערך הנתונים הזה ב-BigQuery?"
  • "אילו מערכי נתונים ב-BigQuery יש למשתמש הזה הרשאה לקרוא?"

כלי הניתוח למדיניות עוזר לכם לענות על השאלות האלה, וכך מאפשר לכם לנהל את הגישה בצורה יעילה. אפשר להשתמש בכלי הניתוח למדיניות גם למשימות שקשורות לביקורת ולתאימות.

מידע נוסף על כלי הניתוח למדיניות עבור כללי מדיניות הרשאה מופיע במאמר סקירה כללית על כלי הניתוח למדיניות.

מידע נוסף על שימוש בכלי הניתוח למדיניות לצורך ניתוח מדיניות הרשאות מופיע במאמר ניתוח מדיניות IAM.

ניתוח של כללי מדיניות הארגון

התכונה 'כלים לבקרת מדיניות' כוללת את כלי הניתוח למדיניות של שירות מדיניות הארגון, שבעזרתו אפשר ליצור שאילתת ניתוח כדי לקבל מידע על כללי מדיניות של הארגון מותאמים אישית וכללי מדיניות של הארגון שהוגדרו מראש.

אתם יכולים להשתמש בכלי הניתוח למדיניות כדי לקבל רשימה של מדיניות ארגונית עם אילוץ מסוים, ושל המשאבים שמדיניות כזו מצורפת אליהם.

במאמר ניתוח מדיניות ארגונית קיימת מוסבר איך להשתמש בכלי הניתוח למדיניות ארגונית.

לפתור בעיות שקשורות לגישה

כדי לעזור לכם להבין ולפתור בעיות בגישה, כלים לבקרת מדיניות כוללים את פותרי הבעיות הבאים:

  • פותר הבעיות שקשורות למדיניות לניהול זהויות והרשאות גישה (IAM)
  • פותר הבעיות של VPC Service Controls
  • פותר הבעיות שקשורות למדיניות ב-Chrome Enterprise Premium

פותר הבעיות בנושא גישה עוזר לענות על שאלות כמו:

  • "למה למשתמש הזה יש הרשאת bigquery.datasets.create במערך הנתונים הזה ב-BigQuery?"
  • "למה המשתמש הזה לא יכול לראות את מדיניות ההרשאה של קטגוריית Cloud Storage הזו?"

כאן אפשר לקרוא מידע נוסף על כלי פתרון הבעיות האלה שקשורות לגישה.

הסבר על השימוש בחשבונות שירות ועל ההרשאות שלהם

חשבונות שירות הם סוג מיוחד של חשבון משתמש שאפשר להשתמש בו כדי לאמת אפליקציות ב- Google Cloud.

כדי לעזור לכם להבין את השימוש בחשבונות שירות, כלים לבקרת מדיניות מציע את התכונות הבאות:

כדי לעזור לכם להבין את ההרשאות של חשבון השירות, כלים לבקרת מדיניות מציעים תובנות לגבי תנועה רוחבית. תובנות לגבי תנועה רוחבית הן סוג של תובנה שמזהה תפקידים שמאפשרים לחשבון שירות בפרויקט אחד להתחזות לחשבון שירות בפרויקט אחר. מידע נוסף על תובנות לגבי תנועה רוחבית זמין במאמר איך נוצרות תובנות לגבי תנועה רוחבית. במאמר זיהוי חשבונות שירות עם הרשאות לתנועה רוחבית מוסבר איך לנהל תובנות לגבי תנועה רוחבית.

לפעמים התובנות לגבי תנועה רוחבית מקושרות להמלצות לגבי תפקידים. ההמלצות לגבי תפקידים מציעות פעולות שאפשר לבצע כדי לפתור את הבעיות שזוהו בתובנות לגבי תנועה רוחבית.

שיפור המדיניות

אתם יכולים לשפר את כללי מדיניות ההרשאה של IAM באמצעות המלצות לתפקידים. ההמלצות לתפקידים עוזרות לכם לאכוף את העיקרון של הרשאות מינימליות, כדי שלחשבונות משתמשים יהיו רק את ההרשאות שהם צריכים בפועל. כל המלצה לתפקיד מציעה להסיר או להחליף תפקיד ב-IAM שמעניק לחשבונות המשתמשים הרשאות עודפות.

מידע נוסף על המלצות לתפקידים, כולל איך הן נוצרות, זמין במאמר אכיפת הרשאות מינימליות באמצעות המלצות לתפקידים.

כדי ללמוד איך לנהל המלצות לגבי תפקידים, אפשר להיעזר במדריכים הבאים:

מניעת טעויות בהגדרת המדיניות

יש כמה כלים לבקרת מדיניות שבהם אפשר להשתמש כדי לראות איך שינויים במדיניות ישפיעו על הארגון. אחרי שתראו את ההשפעה של השינויים, תוכלו להחליט אם לבצע אותם או לא.

בדיקת שינויים במדיניות שקשורה לגישה

כדי שתוכלו לראות איך שינוי במדיניות שקשורה לגישה עשוי להשפיע על הגישה של ישויות מורשות, כלים לבקרת מדיניות מספקת את סימולטורי המדיניות הבאים:

כל אחד מהסימולטורים האלה מאפשר לכם לראות איך שינוי במדיניות מהסוג הזה ישפיע על הגישה של חשבונות המשתמשים לפני שתאשרו את השינוי. כל סימולטור מעריך רק סוג אחד של מדיניות – הוא לא לוקח בחשבון אם סוגים אחרים של מדיניות יאפשרו או יחסמו גישה.

בדיקת שינויים במדיניות הארגון

סימולטור המדיניות של מדיניות הארגון מאפשר לכם לראות תצוגה מקדימה של ההשפעה של אילוץ מותאם אישית חדש או של מדיניות ארגון שאוכפת אילוץ מותאם אישית, לפני שהם נאכפים בסביבת הייצור.

הסימולטור של מדיניות מאפשר לכם לראות רשימה של משאבים שמפירים את המדיניות המוצעת לפני שהיא נאכפת. כך תוכלו להגדיר מחדש את המשאבים האלה, לבקש חריגים או לשנות את היקף המדיניות של הארגון, בלי לשבש את העבודה של המפתחים או להשבית את סביבת העבודה.

כדי ללמוד איך להשתמש בסימולטור המדיניות כדי לבדוק שינויים במדיניות הארגון, אפשר לעיין במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.