配置网络保险中心

本文档介绍了如何首次配置您的 Google Cloud 组织以使用 网络保险中心。这些步骤是网络保险中心中大多数任务的前提条件。

所需的设置权限

如需获得配置网络保险中心所需的权限,请让管理员向您授予组织的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。

这些预定义角色包含 配置网络保险中心所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

配置网络保险中心需要以下权限:

  • riskmanager.serviceAccount.create
  • resourcemanager.organizations.getIamPolicy
  • resourcemanager.organizations.setIamPolicy

您也可以使用自定义角色或其他预定义角色来获取这些权限。

向 Risk Manager 服务代理授予对组织的访问权限

当您开始在 Google Cloud 控制台中设置网络保险中心时,系统会创建一个 服务代理 。创建后,此服务代理没有任何权限,也无法执行任何操作。

如需读取安全发现结果并构建报告,必须向 Risk Manager 服务代理授予 Risk Manager 服务代理角色 (roles/riskmanager.serviceAgent)。

如需向服务代理授予该角色,请按以下步骤操作:

  1. 前往网络保险中心设置页面:

    网络保险中心设置

  2. 选择您的组织。

  3. 点击授予角色 。

  4. 验证授予角色 是否已更新为已授予的角色 。

注册网络保险中心

注册网络保险中心会启用网络保险中心正常运行所需的任何后端服务。

如需成功注册,组织必须启用 Security Command Center,并在 Security Command Center 内启用 Security Health Analytics 服务。网络保险中心的欢迎页面详细介绍了 Security Command Center 和 Security Health Analytics 的启用过程 。

如需注册网络保险中心,请按以下步骤操作:

  1. 前往网络保险中心设置页面:

    网络保险中心设置

  2. 选择您的组织。

  3. 点击注册 。

  4. 验证注册 是否已更新为已注册 。

注册网络保险中心后,网络保险中心会定期扫描 组织的 Google Cloud 资源,以生成 网络保险中心报告中包含的数据。初始扫描最多可能需要 24 小时才能完成。

授予对网络保险中心的访问权限

用户必须具备适当的 IAM 权限,才能创建、查看、分享或发送报告。您可以授予一个或多个预定义角色,也可以创建和授予自定义角色。如需了解详情, 包括网络保险中心的预定义角色列表,请参阅 使用 IAM 进行访问权限控制。

如需授予角色,请按以下步骤操作:

控制台

  1. 在 Google Cloud 控制台中,前往 IAM 页面。

    转到 IAM

  2. 选择您已注册网络保险中心的组织。

  3. 在 IAM 页面上,找到要向其授予角色的用户的用户名,然后点击 修改主账号 。

  4. 在出现的修改权限 窗格中,添加必要的角色。

    1. 点击添加其他角色 。选择要添加的角色,例如 Risk Manager 报告审核者 。

    2. 要添加更多角色,请重复上述步骤。点击保存 。

gcloud

  1. 安装并初始化 Google Cloud CLI。

  2. 运行以下命令:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
      --member=user:USERNAME --role=roles/ROLE
    

    替换以下内容:

    • ORGANIZATION_ID:您已注册网络保险中心的组织的数字 ID。

    • USERNAME:您要向其授予此角色的主账号。此主账号必须是您组织的成员;例如 test-user@example.com。

    • ROLE:您要授予的 网络保险中心角色的名称;例如 riskmanager.reviewer。

接下来怎么做?