Mengotomatiskan rekomendasi IAM menggunakan playbook

Dokumen ini menjelaskan cara mengaktifkan playbook IAM Recommender Response di Security Command Center Enterprise untuk mengidentifikasi identitas yang memiliki izin berlebihan dan menghapus izin berlebihan secara otomatis dan aman.

Ringkasan

Pemberi rekomendasi IAM memberikan insight keamanan yang menilai cara akun utama Anda menggunakan resource dan merekomendasikan Anda untuk mengambil tindakan atas insight yang ditemukan. Misalnya, jika izin tidak digunakan selama 90 hari terakhir, pemberi rekomendasi IAM akan menandainya sebagai izin berlebihan dan merekomendasikan Anda untuk menghapusnya dengan aman.

Playbook IAM Recommender Response menggunakan pemberi rekomendasi IAM untuk memindai lingkungan Anda guna mencari identitas workload yang memiliki izin berlebihan atau peniruan akun layanan. Daripada meninjau dan menerapkan rekomendasi secara manual di Identity and Access Management, aktifkan playbook untuk melakukannya secara otomatis di Security Command Center.

Prasyarat

Sebelum mengaktifkan playbook IAM Recommender Response, selesaikan langkah-langkah prasyarat berikut:

  1. Buat peran IAM khusus dan konfigurasi izin tertentu untuk peran tersebut.
  2. Tentukan nilai Workload Identity Email.
  3. Berikan peran khusus yang telah Anda buat kepada akun utama yang ada.

Membuat peran IAM khusus

  1. Di Google Cloud konsol, buka halaman IAM Roles.

    Buka IAM Roles

  2. Klik Create role untuk membuat peran khusus dengan izin yang diperlukan untuk integrasi.

  3. Untuk peran khusus baru, berikan Title, Description, dan ID unik.

  4. Tetapkan Role Launch Stage ke General Availability.

  5. Tambahkan izin berikut ke peran yang dibuat:

    resourcemanager.organizations.setIamPolicy
    
  6. Klik Create.

Menentukan nilai Workload Identity Email

Untuk menentukan identitas yang akan diberi peran khusus, selesaikan langkah-langkah berikut:

  1. Di Google Cloud konsol, buka Response > Playbooks untuk membuka navigasi konsol Security Operations.
  2. Di navigasi konsol Security Operations, buka Response > Integrations Setup.
  3. Di kolom Search integrasi, ketik Google Cloud Recommender.
  4. Klik Configure Instance. Jendela dialog akan terbuka.
  5. Salin nilai parameter Workload Identity Email ke papan klip Anda. Nilai harus dalam format berikut: username@example.com

Memberikan peran khusus kepada akun utama yang ada

Setelah Anda memberikan peran khusus baru kepada akun utama yang dipilih, akun utama tersebut dapat mengubah izin untuk pengguna mana pun di organisasi Anda.

  1. Di Google Cloud konsol, buka halaman IAM.

    Buka IAM

  2. Di kolom Filter, tempel nilai Workload Identity Email dan telusuri akun utama yang ada.

  3. Klik Edit principal. Jendela dialog akan terbuka.

  4. Di panel Edit access di bagian Assign roles, klik Add another role.

  5. Pilih peran khusus yang telah Anda buat, lalu klik Save.

Mengaktifkan playbook

Secara default, playbook IAM Recommender Response dinonaktifkan. Untuk menggunakan playbook, aktifkan secara manual:

  1. Di konsol Security Operations, buka Response > Playbooks.
  2. Di kolom Search playbook, masukkan IAM Recommender.
  3. Di hasil penelusuran, pilih playbook IAM Recommender Response.
  4. Di header playbook, alihkan tombol ke enable the playbook.
  5. Di header playbook, klik Save.

Mengonfigurasi alur persetujuan otomatis

Mengubah setelan playbook adalah konfigurasi lanjutan dan opsional.

Secara default, setiap kali playbook mengidentifikasi izin yang tidak digunakan, playbook akan menunggu Anda menyetujui atau menolak perbaikan sebelum menyelesaikan prosesnya.

Untuk mengonfigurasi alur playbook agar otomatis menghapus izin yang tidak digunakan setiap kali ditemukan tanpa meminta persetujuan Anda, selesaikan langkah-langkah berikut:

  1. Di Google Cloud konsol, buka Response > Playbooks.
  2. Pilih playbook IAM Recommender Response.
  3. Di blok penyusun playbook, pilih IAM Setup Block_1. Jendela konfigurasi blok akan terbuka. Secara default, parameter remediation_mode ditetapkan ke Manual.
  4. Di kolom parameter remediation_mode, masukkan Automatic.
  5. Klik Save untuk mengonfirmasi setelan mode perbaikan baru.
  6. Di header playbook, klik Save.

Apa langkah selanjutnya?

  • Pelajari lebih lanjut playbook di dokumentasi Google SecOps.