本页面介绍了如何使用 Policy Simulator 模拟对 IAM 拒绝 政策的更改。此外,本页面还介绍了如何解读模拟结果以及如何应用模拟的拒绝政策(如果您选择这样做)。
此功能仅根据拒绝政策评估访问权限。
如需了解如何模拟其他类型的政策,请参阅以下内容:
准备工作
-
启用 Policy Simulator 和 Identity and Access Management API。
启用 API 所需的角色
如需启用 API,您需要拥有
serviceusage.services.enable权限。如果您 创建了项目,则可能已通过 所有者角色 (roles/owner) 拥有此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。 了解如何授予角色。 - 可选:了解 Policy Simulator for deny policies 的工作原理。
所需的角色
如需获得测试拒绝政策更改所需的权限,请让您的管理员为您授予组织的Deny Admin (roles/iam.denyAdmin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。
模拟对拒绝政策的更改
模拟拒绝政策涉及以下步骤:
启动模拟
您可以通过以下方式启动模拟:
模拟新的拒绝政策:
- 在 Google Cloud 控制台中,前往 IAM 页面上的拒绝 标签页。
- 选择一个项目、文件夹或组织。
- 按照步骤创建拒绝政策,但在输入拒绝政策详细信息后,请勿 点击 创建 。而是点击测试政策 。
模拟对拒绝政策的修改:
当您点击测试政策 或测试更改 时,Policy Simulator 会启动模拟,并将您重定向到拒绝模拟报告 页面。 您可以离开此页面,而不会丢失进度。
等待模拟完成
启动模拟后, Google Cloud 控制台会生成一条通知 ,告知您模拟正在运行。
模拟完成后, Google Cloud 控制台会生成另一条 通知,告知您模拟已完成。收到此通知后, 您可以查看模拟报告。
每位用户最多可以有 50 个正在进行的模拟。
查看模拟报告
在 Google Cloud 控制台中,前往拒绝模拟报告页面。
找到您要查看其报告的模拟,然后点击该行中的查看报告 。
模拟报告包含以下内容:
- 模拟详细信息的概览,包括模拟的政策、模拟的操作和模拟时间。
- 查看政策 或查看政策更改 按钮,点击后会以 JSON 格式显示模拟的政策。如果您要模拟政策更改,则该按钮可能还会显示当前政策与模拟政策之间的差异。
- 重播结果 部分,其中显示了模拟的结果。如需了解如何解读这些结果,请参阅 Policy Simulator 结果。
根据模拟结果采取行动
查看模拟报告后,您可以执行以下操作:
导出模拟结果:如需将模拟结果导出为 CSV 文件,请点击导出结果。
点击此按钮后,系统会将包含模拟报告的 CSV 文件下载到您的计算机。
应用模拟的政策更改:如需应用模拟的政策或政策 更改,请点击设置政策。
点击此按钮后, Google Cloud 控制台会设置模拟的 政策。
修改对政策的模拟更改: 如需对 模拟的政策或政策更改进行进一步更改,请点击修改政策。
点击此按钮后, Google Cloud 控制台会将您重定向到 拒绝政策编辑器。
或者,您也可以点击取消 ,离开模拟报告而不采取任何行动。
查看模拟历史记录
拒绝模拟报告 页面包含一个表格,其中列出了您在过去 14 天内运行的所有模拟。此列表对每位用户都是唯一的,无法共享。
如需查看拒绝模拟报告 页面,请执行以下操作:
在 Google Cloud 控制台中,前往 IAM 页面上的拒绝 标签页。
选择您要查看其模拟的项目、文件夹或组织。
点击 模拟历史记录。
对于每个模拟,该页面都会列出模拟所针对的政策、您启动模拟的日期以及模拟的状态。
模拟可以具有以下状态:
- 正在进行:模拟正在运行,但尚未完成。您最多可以有 50 个正在进行的模拟。
- 已完成:模拟已完成。
- 错误:由于出错,模拟无法完成。