Analisador de políticas para políticas de permissão

Com a ferramenta Análise de políticas para políticas de permissão, você descobre quais principais (por exemplo, usuários, contas de serviço, grupos e domínios) têm qual acesso a quais recursos Google Cloud com base nas políticas de permissão do IAM.

O Analisador de políticas para políticas de permissão pode ajudar a responder perguntas como estas:

  • Quem pode acessar esta conta de serviço do IAM?
  • Quem pode ler os dados neste conjunto do BigQuery que contêm informações de identificação pessoal (PII)?
  • Que papéis e permissões o grupo dev-testers tem em qualquer recurso neste projeto?
  • Que instâncias de máquina virtual (VM) do Compute Engine o Tal pode excluir no projeto A?
  • Quem pode acessar este bucket do Cloud Storage às 19h?

Como funciona a ferramenta Análise de políticas para políticas de permissão

Para usar a Análise de políticas em políticas de permissão, crie uma consulta de análise, especifique um escopo para a análise e execute a consulta.

Consultas de análise

Para usar a Análise de políticas, crie uma consulta de análise especificando um ou mais dos seguintes campos:

  • Principais: as identidades (por exemplo, usuários, contas de serviço, grupos e domínios) cujo acesso você quer verificar
  • Acesso: as permissões e os papéis que você quer verificar
  • Recursos: os recursos que você quer verificar o acesso
  • (Somente API) Contexto da condição: o contexto, por exemplo, horário do dia, em que você quer verificar o acesso.

Normalmente, você especifica um ou dois desses campos na consulta de análise e usa os resultados para receber mais informações sobre os campos que não foram especificados. Por exemplo, se você quiser saber quem tem uma determinada permissão em um recurso específico, especifique o acesso e o recurso na consulta de análise, mas não o principal.

Para mais exemplos de tipos de consultas que podem ser criadas, consulte Tipos comuns de consultas.

Escopo da análise

Para executar uma consulta de análise, especifique um escopo a ser analisado. O escopo é uma organização, uma pasta ou um projeto em que você quer restringir sua análise. Somente as políticas de permissão do IAM anexadas ao recurso usado como escopo e aos descendentes dele serão analisadas.

Na API REST e na CLI gcloud, você especifica o escopo manualmente. No console do Google Cloud , o escopo é determinado automaticamente com base no projeto, na pasta ou na organização que você está gerenciando.

Depois de criar uma consulta de análise e especificar o escopo, você pode executar a consulta para analisar as políticas nesse escopo.

Resultados da consulta

Quando você executa uma consulta de análise, o Policy Analyzer informa todas as vinculações de papéis que contêm os principais, o acesso e os recursos especificados na consulta. Para cada vinculação de papel, ele informa os principais na vinculação, o acesso (papel e permissões) que a vinculação concede e o recurso a que a vinculação concede acesso.

Analise esses resultados para entender melhor o acesso no projeto, na pasta ou na organização. Por exemplo, se você executou uma consulta para descobrir quais principais têm acesso a um recurso específico, analise os principais nos resultados da consulta.

É possível ajustar as informações nos resultados da consulta ativando as opções de consulta.

Tipos de políticas compatíveis

O analisador de políticas para políticas de permissão é compatível apenas com políticas de permissão do IAM.

A Análise de políticas para políticas de permissão não é compatível com as seguintes formas de controle de acesso:

Os resultados da consulta do Analisador de políticas não consideram tipos de políticas sem suporte. Por exemplo, imagine que um usuário tenha a permissão iam.roles.get em um projeto devido a uma política de permissão, mas uma política de negação o impeça de usar a permissão. A Análise de políticas vai informar que eles têm a permissão iam.roles.get, apesar da política de negação.

Herança de políticas

Para considerar a herança de políticas, a Análise de políticas analisa automaticamente todas as políticas de permissão relevantes no escopo especificado, independentemente de onde elas estejam na hierarquia de recursos.

Por exemplo, imagine que você está tentando descobrir quem pode acessar uma conta de serviço do IAM:

  • Se você restringir a consulta a um projeto, o Policy Analyzer vai analisar as políticas de permissão da conta de serviço e do projeto.
  • Se você definir o escopo da consulta para uma organização, a Análise de políticas vai analisar a política de permissão da conta de serviço, a política de permissão do projeto proprietário da conta de serviço, as políticas de permissão de todas as pastas que contêm o projeto e a política de permissão da organização.

Acesso condicional

Se uma vinculação de função tiver uma condição, ela só concederá acesso a um principal quando essa condição for atendida. A Análise de políticas sempre informa as condições anexadas às vinculações de papéis relevantes. As vinculações de papéis relevantes são aquelas que contêm os principais, o acesso e os recursos especificados na consulta de análise.

Em alguns casos, o Analisador de políticas também pode analisar a condição, ou seja, ele pode informar se a condição seria atendida. A Análise de políticas pode analisar os seguintes tipos de condições:

Se uma vinculação de papel relevante tiver uma condição, o Analisador de políticas fará uma das seguintes ações:

  • Se o Analisador de políticas puder analisar a condição, ele fará uma das seguintes ações:

    • Se a condição for avaliada como verdadeira, o Analisador de políticas vai incluir a vinculação de função nos resultados da consulta e marcar a avaliação da condição como TRUE.
    • Se a condição for avaliada como "falso", a Análise de políticas não vai incluir a função nos resultados da consulta.
  • Se a Análise de políticas não puder analisar uma condição para uma vinculação de papel relevante, ela vai incluir o papel nos resultados da consulta e marcar a avaliação da condição como CONDITIONAL.

Atualização de dados

O Analisador de políticas usa a API Cloud Asset, que oferece atualização de dados com base no melhor esforço. Embora quase todas as atualizações de políticas apareçam na ferramenta Análise de políticas em minutos, é possível que ela não inclua as atualizações mais recentes.

Tipos de consultas comuns

Esta seção descreve como usar consultas de análise para responder a perguntas comuns relacionadas ao acesso.

Quais principais podem acessar esse recurso?

Para determinar quais principais podem acessar um recurso, crie uma consulta de análise que especifique o recurso e, opcionalmente, os papéis e as permissões que você quer verificar.

Essas consultas podem ajudar você a responder a perguntas como:

  • Quem tem acesso a esta conta de serviço do IAM?
  • Quem tem permissão para representar esta conta de serviço do IAM?
  • Quem são os administradores de faturamento no projeto A?
  • (Somente API e CLI gcloud): Quem pode atualizar o projeto A usando a representação de uma conta de serviço?

Para saber como criar e enviar essas consultas, consulte Determinar quais principais podem acessar um recurso.

Quais principais têm essas funções e permissões?

Para determinar quais principais têm determinados papéis e permissões, crie uma consulta de análise que especifique um principal e um conjunto de papéis e permissões que você quer verificar.

Essas consultas podem ajudar você a responder a perguntas como:

  • Quem tem permissão para representar contas de serviço na minha organização?
  • Quem são os administradores de faturamento na minha organização?
  • Quem pode ler os dados neste conjunto do BigQuery que contêm informações de identificação pessoal (PII)?
  • (Somente API e CLI gcloud): Quem na minha organização pode ler um conjunto de dados do BigQuery usando a representação de uma conta de serviço?

Para saber como criar e enviar essas consultas, consulte Determinar quais principais têm determinados papéis ou permissões.

Quais papéis e permissões essa conta principal tem neste recurso?

Para determinar quais papéis e permissões um principal tem em um recurso específico, crie uma consulta de análise que especifique um principal e um recurso em que você quer verificar as permissões.

Essas consultas podem ajudar você a responder a perguntas como:

  • Quais papéis e permissões o usuário Sasha tem neste conjunto de dados do BigQuery?
  • Que papéis e permissões o grupo dev-testers tem em qualquer recurso neste projeto?
  • (Somente API e CLI gcloud): Que papéis e permissões o usuário Dana tem neste conjunto de dados do BigQuery se Dana personificar uma conta de serviço?

Para saber como criar e enviar essas consultas, consulte Determinar o tipo de acesso de um principal a um recurso.

Quais recursos esse principal pode acessar?

Para determinar a quais recursos um principal específico pode acessar, crie uma consulta de análise que especifique um principal e as funções e permissões que você quer verificar.

Essas consultas podem ajudar você a responder a perguntas como:

  • Quais conjuntos de dados do BigQuery o usuário Mahan tem permissão para ler?
  • De quais conjuntos de dados do BigQuery é o grupo dev-testers de que o proprietário dos dados pertence?
  • Que VMs o Tal pode excluir no projeto A?
  • (Somente API e CLI gcloud): Quais VMs o usuário João pode excluir usando a representação de uma conta de serviço?

Para saber como criar e enviar essas consultas, consulte Determinar a quais recursos um principal pode acessar.

Consultas de análise salvas

Se você estiver usando a API REST, poderá salvar consultas de análise para reutilizar ou compartilhar com outras pessoas. É possível executar uma consulta salva da mesma forma que qualquer outra.

Para saber mais sobre como salvar consultas, consulte Gerenciar consultas salvas.

Exportar resultados da consulta

É possível executar consultas de forma assíncrona e exportar os resultados para o BigQuery ou o Cloud Storage usando analyzeIamPolicyLongrunning.

Para saber como exportar resultados de consultas para o BigQuery, consulte Gravar análises de política no BigQuery.

Para saber como exportar resultados de consultas para o Cloud Storage, consulte Gravar análise de política no Cloud Storage.

Opções de consulta

O Analisador de políticas oferece várias opções que adicionam mais detalhes aos resultados da consulta.

Para saber como ativar essas opções, consulte Ativar opções.

Expansão de grupo

Se você ativar a expansão de grupo, todos os grupos nos resultados da consulta serão expandidos em membros individuais. Essa expansão é limitada a 1.000 membros por grupo. Se você tiver permissões de grupo suficientes, os grupos aninhados também serão expandidos. Essa opção só é eficaz se você não especificar um principal na consulta.

Por exemplo, imagine que você ative a expansão de grupo para a consulta "Quem tem a permissão storage.buckets.delete para project-1?". Se o Analisador de políticas encontrar grupos com a permissão storage.buckets.delete, os resultados da consulta vão listar não apenas o identificador do grupo, mas também todos os membros individuais dele.

Com essa opção, você entende o acesso de usuários individuais, mesmo que ele seja resultado da associação a um grupo.

Expansão de função

Se você ativar a expansão de papéis, os resultados da consulta vão listar todas as permissões dentro de cada papel, além do próprio papel. Essa opção só fica disponível se você não especificar permissões ou funções na consulta.

Por exemplo, imagine que você ative a expansão de papéis para a consulta "Qual acesso my-user@example.com tem ao bucket bucket-1?". Se o Analisador de políticas encontrar papéis que concedam acesso de my-user@example.com a bucket-1, os resultados da consulta vão listar não apenas o nome do papel, mas também todas as permissões incluídas nele.

Com essa opção, você pode ver exatamente quais permissões seus principais têm.

Expansão de recursos

Se você ativar a expansão de recursos para uma consulta da Análise de políticas, os resultados da consulta vão listar todos os recursos descendentes relevantes para qualquer recurso pai (projetos, pastas e organizações) nos resultados da consulta. Essa expansão é limitada a 1.000 recursos por recurso pai para consultas da Análise de políticas e a 100.000 recursos por recurso pai para consultas de longa duração da Análise de políticas.

Por exemplo, considere como a expansão de recursos afetaria as seguintes consultas:

  • Quem tem a permissão storage.buckets.delete para project-1?

    Se você ativar a expansão de recursos para essa consulta, a seção de recursos dos resultados da consulta vai listar não apenas o projeto, mas também todos os buckets de armazenamento dentro dele.

  • Em quais recursos o my-user@example.com tem a permissão compute.instances.setIamPolicy?

    Se você ativar a expansão de recursos para essa consulta e a Análise de políticas descobrir que my-user@example.com tem uma função no nível do projeto que contém essa permissão, a seção de recursos dos resultados da consulta vai listar não apenas o projeto, mas também todas as instâncias do Compute Engine dentro dele.

Essa opção permite entender detalhadamente os recursos que seus principais podem acessar.

Identidade temporária de conta de serviço

Se você estiver usando a API REST ou a CLI gcloud, poderá ativar a análise de identidade temporária de conta de serviço.

Se essa opção estiver ativada, o Analisador de políticas vai executar outras consultas de análise para determinar quem pode representar as contas de serviço que têm o acesso especificado aos recursos especificados. A ferramenta Análise de políticas executa uma consulta para cada conta de serviço nos resultados. Essas consultas analisam quem tem alguma das seguintes permissões na conta de serviço:

  • iam.serviceAccounts.actAs
  • iam.serviceAccounts.getAccessToken
  • iam.serviceAccounts.getOpenIdToken
  • iam.serviceAccounts.implicitDelegation
  • iam.serviceAccounts.signBlob
  • iam.serviceAccounts.signJwt

Cotas e limites

O Inventário de recursos do Cloud aplica a taxa de solicitações recebidas, incluindo solicitações de análise de políticas, com base no projeto do consumidor. O inventário de recursos do Cloud também limita a expansão de grupos nas associações a grupos e a expansão de recursos na hierarquia de recursos.

Para conferir as cotas e os limites padrão da ferramenta Análise de políticas, consulte Cotas e limites na documentação do Inventário de recursos do Cloud.

Preços

Cada organização pode executar até 20 consultas de análise por dia sem custo financeiro. Esse limite inclui a análise de políticas de permissão e da organização.

Se você quiser executar mais de 20 consultas de análise por dia, precisará ter uma ativação no nível da organização do nível Premium ou Enterprise do Security Command Center. Para mais informações, consulte Perguntas sobre faturamento.

A seguir