Control de acceso con la IAM

Google Cloud Fraud Defense ofrece control de acceso basado en funciones (RBAC) con Identity and Access Management (IAM) y control de acceso para la API de reCAPTCHA Enterprise con Controles del servicio de VPC.

Control de acceso basado en funciones con IAM

IAM te permite otorgar acceso detallado a recursos específicos Google Cloud y evita el acceso no deseado a otros recursos, como registros y estadísticas.

En esta sección, se describen las funciones de IAM para Fraud Defense.

Para aprender a asignar funciones de IAM a un usuario o una cuenta de servicio, consulta Cómo otorgar, cambiar y revocar el acceso a los recursos en la documentación de IAM.

Funciones y permisos

En la siguiente tabla, se enumeran las funciones de IAM necesarias y sus permisos para Fraud Defense:

Role Permissions

(roles/recaptchaenterprise.admin)

Access to view and modify reCAPTCHA Enterprise keys

monitoring.timeSeries.list

recaptchaenterprise.firewallpolicies.*

  • recaptchaenterprise.firewallpolicies.create
  • recaptchaenterprise.firewallpolicies.delete
  • recaptchaenterprise.firewallpolicies.get
  • recaptchaenterprise.firewallpolicies.list
  • recaptchaenterprise.firewallpolicies.update

recaptchaenterprise.keys.*

  • recaptchaenterprise.keys.create
  • recaptchaenterprise.keys.createTagBinding
  • recaptchaenterprise.keys.delete
  • recaptchaenterprise.keys.deleteTagBinding
  • recaptchaenterprise.keys.get
  • recaptchaenterprise.keys.list
  • recaptchaenterprise.keys.listEffectiveTags
  • recaptchaenterprise.keys.listTagBindings
  • recaptchaenterprise.keys.retrievelegacysecretkey
  • recaptchaenterprise.keys.update

recaptchaenterprise.metrics.get

recaptchaenterprise.projectmetadata.*

  • recaptchaenterprise.projectmetadata.get
  • recaptchaenterprise.projectmetadata.update

resourcemanager.projects.get

resourcemanager.projects.list

(roles/recaptchaenterprise.editor)

Editor role for recaptchaenterprise

monitoring.timeSeries.list

recaptchaenterprise.assessments.*

  • recaptchaenterprise.assessments.annotate
  • recaptchaenterprise.assessments.create

recaptchaenterprise.firewallpolicies.*

  • recaptchaenterprise.firewallpolicies.create
  • recaptchaenterprise.firewallpolicies.delete
  • recaptchaenterprise.firewallpolicies.get
  • recaptchaenterprise.firewallpolicies.list
  • recaptchaenterprise.firewallpolicies.update

recaptchaenterprise.keys.create

recaptchaenterprise.keys.delete

recaptchaenterprise.keys.get

recaptchaenterprise.keys.list

recaptchaenterprise.keys.listEffectiveTags

recaptchaenterprise.keys.listTagBindings

recaptchaenterprise.keys.retrievelegacysecretkey

recaptchaenterprise.keys.update

recaptchaenterprise.metrics.get

recaptchaenterprise.projectmetadata.*

  • recaptchaenterprise.projectmetadata.get
  • recaptchaenterprise.projectmetadata.update

recaptchaenterprise.relatedaccountgroupmemberships.list

recaptchaenterprise.relatedaccountgroups.list

resourcemanager.projects.get

resourcemanager.projects.list

(roles/recaptchaenterprise.viewer)

Access to view reCAPTCHA Enterprise keys and metrics

monitoring.timeSeries.list

recaptchaenterprise.firewallpolicies.get

recaptchaenterprise.firewallpolicies.list

recaptchaenterprise.keys.get

recaptchaenterprise.keys.list

recaptchaenterprise.keys.listEffectiveTags

recaptchaenterprise.keys.listTagBindings

recaptchaenterprise.metrics.get

recaptchaenterprise.projectmetadata.get

resourcemanager.projects.get

resourcemanager.projects.list

(roles/recaptchaenterprise.agent)

Access to create and annotate reCAPTCHA Enterprise assessments

recaptchaenterprise.assessments.*

  • recaptchaenterprise.assessments.annotate
  • recaptchaenterprise.assessments.create

recaptchaenterprise.firewallpolicies.list

recaptchaenterprise.relatedaccountgroupmemberships.list

recaptchaenterprise.relatedaccountgroups.list

resourcemanager.projects.get

resourcemanager.projects.list

Funciones personalizadas

Es posible que necesites funciones personalizadas para casos de uso, como requisitos reglamentarios. Para crear una función personalizada que incluya permisos de Fraud Defense, realiza la acción adecuada como se muestra en la siguiente tabla:

Descripción de la función Acción
Función que solo otorga permisos para la API de reCAPTCHA Enterprise Elige entre los permisos en la sección Permisos de la API.
Función que otorga permisos para la API y la consola de reCAPTCHA Enterprise Elige grupos de permisos en la sección Funciones y permisos.
Función que otorga la capacidad de crear y anotar evaluaciones Incluye los permisos en la función roles/recaptchaenterprise.agent en la sección Funciones y permisos.

Para obtener más información sobre funciones personalizadas, ve a Crea y administra funciones personalizadas.

Permisos de la API

La siguiente tabla enumera los permisos que debe tener el llamador para llamar a cada método en la API de reCAPTCHA Enterprise, recaptchaenterprise.googleapis.com/v1:

Método (REST/RPC) Permisos necesarios Para el tipo de recurso
recaptchaenterprise.assessments.annotate / AnnotateAssessmentRequest recaptchaenterprise.assessments.annotate proyecto
recaptchaenterprise.assessments.create / CreateAssessmentRequest recaptchaenterprise.assessments.create proyecto
recaptchaenterprise.keys.create / CreateKeyRequest recaptchaenterprise.keys.create proyecto
recaptchaenterprise.keys.delete / DeleteKeyRequest recaptchaenterprise.keys.delete proyecto
recaptchaenterprise.keys.get / GetKeyRequest recaptchaenterprise.keys.get proyecto
recaptchaenterprise.keys.list / ListKeysRequest recaptchaenterprise.keys.list proyecto
recaptchaenterprise.keys.update / UpdateKeyRequest recaptchaenterprise.keys.update proyecto

Controles del servicio de VPC

Los Controles del servicio de VPC admiten Fraud Defense para proporcionar control de acceso adicional para las APIs de reCAPTCHA. Para obtener más información, consulta Productos y limitaciones admitidos  > Fraud Defense.