Nesta página, descrevemos como simular uma mudança em uma política de negação do IAM usando o Simulador de política. Ela também explica como interpretar os resultados da simulação e como aplicar a política de negação simulada, se você quiser.
Esse recurso avalia apenas o acesso com base em políticas de negação.
Para saber como simular outros tipos de políticas, consulte o seguinte:
- Testar mudanças na política da organização com o Simulador de política
- Testar mudanças na política de limite de acesso de principal com o Simulador de política
- Testar mudanças de papéis com o Simulador de política
Antes de começar
-
Ative as APIs do Simulador de política e do Identity and Access Management.
Funções necessárias para ativar APIs
Para ativar as APIs, é necessário ter a permissão
serviceusage.services.enable. Se você criou o projeto, provavelmente já tem essa permissão com o papel de proprietário (roles/owner). Caso contrário, você pode receber essa permissão com o papel de administrador de uso do serviço (roles/serviceusage.serviceUsageAdmin). Saiba como conceder papéis. - Opcional: saiba como o Simulador de política para políticas de negação funciona.
Funções exigidas
Para receber as permissões necessárias para testar mudanças nas políticas de negação,
peça ao administrador para conceder a você o
papel do IAM de administrador de negação (roles/iam.denyAdmin) na organização.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.
Simular uma mudança em uma política de negação
A simulação de uma política de negação envolve as seguintes etapas:
- Iniciar a simulação
- Aguardar a conclusão da simulação
- Visualizar o relatório de simulação
- Realizar ações com base na simulação
Iniciar uma simulação
É possível iniciar uma simulação das seguintes maneiras:
Simular uma nova política de negação:
- No Google Cloud console, acesse a guia Negar na página IAM.
- Selecione um projeto, pasta ou organização.
- Siga as etapas para criar uma política de negação, mas não clique em Criar depois de inserir os detalhes da política de negação. Em vez disso, clique em Testar política.
Simular uma edição em uma política de negação:
No Google Cloud console, acesse a guia Negar na página IAM.
Selecione um projeto, pasta ou organização.
Na coluna ID da política, clique no ID da política que você quer editar.
Clique em Editar.
Atualize a política de negação:
- Para mudar o nome de exibição da política, edite o campo Nome de exibição.
- Para editar uma regra de negação atual, clique na regra de negação e modifique os principais, os principais de exceção, as permissões negadas, as permissões de exceção ou a condição de negação da regra.
- Para remover uma regra de negação, encontre a regra de negação que você quer excluir e clique em Excluir nessa linha.
- Para adicionar uma regra de negação, clique em Adicionar regra de negação e crie uma regra de negação como você faz ao criar uma política de negação.
Quando terminar de atualizar a política de negação, clique em Testar mudanças.
Quando você clica em Testar política ou Testar mudanças, o Simulador de política inicia a simulação e redireciona você para a página Negar relatórios de simulação. É possível sair dessa página sem perder o progresso.
Aguardar a conclusão de uma simulação
Depois de iniciar uma simulação, o Google Cloud console gera uma notificação de que a simulação está em execução.
Depois que a simulação terminar, o Google Cloud console vai gerar outra notificação de que a simulação foi concluída. Quando você receber essa notificação, você poderá acessar o relatório de simulação.
Cada usuário pode ter até 50 simulações em andamento.
Acessar um relatório de simulação
No Google Cloud console, acesse a página Negar relatórios de simulação.
Encontre a simulação cujo relatório você quer acessar e clique em Acessar relatório nessa linha.
O relatório de simulação contém o seguinte:
- Uma visão geral dos detalhes da simulação, incluindo a política simulada, a ação simulada e o tempo de simulação.
- Um botão Acessar política ou Acessar mudanças de política, que, quando clicado, mostra a política simulada no formato JSON. Se você estiver simulando a mudança de política, ela também poderá mostrar a diferença entre a política atual e a política simulada.
- Uma seção Replay de resultados, que mostra os resultados da simulação. Para saber como interpretar esses resultados, consulte Resultados do Simulador de política resultados.
Entre em ação com base em uma simulação
Depois de analisar um relatório de simulação, você pode realizar as seguintes ações:
Exportar os resultados da simulação: para exportar os resultados de uma simulação como um arquivo CSV, clique em Exportar resultados.
Quando você clica nesse botão, um arquivo CSV com os relatórios de simulação é baixado para o computador.
Aplicar a mudança de política simulada: para aplicar a política simulada ou a política mudança, clique em Definir política.
Quando você clica nesse botão, o Google Cloud console define a política simulada.
Editar a mudança simulada na política: para fazer mais mudanças na política simulada ou na mudança de política, clique em Modificar política.
Quando você clica nesse botão, o Google Cloud console redireciona você para o editor de políticas de negação.
Como alternativa, você pode clicar em Cancelar para sair do relatório de simulação sem realizar nenhuma ação.
Acessar o histórico de simulações
A página Negar relatórios de simulação contém uma tabela com todas as simulações que você executou nos últimos 14 dias. Essa lista é exclusiva de cada usuário e não pode ser compartilhada.
Para acessar a página Negar relatórios de simulação, faça o seguinte:
No Google Cloud console, acesse a guia Negar na página IAM.
Selecione o projeto, a pasta ou a organização para a qual você quer acessar as simulações.
Clique em Histórico de simulações.
Para cada simulação, a página lista a política para a qual a simulação é, a data em que você iniciou a simulação e o status dela.
As simulações podem ter os seguintes status:
- Em andamento: a simulação está em execução, mas ainda não foi concluída. Você pode ter até 50 simulações em andamento.
- Concluída: a simulação foi concluída.
- Erro: a simulação não pôde ser concluída devido a um erro.
A seguir
- Testar mudanças na política da organização com o Simulador de política
- Testar mudanças de papéis com o Simulador de política