평가를 위한 소비자 및 타겟 프로젝트의 IAM 역할

워크로드 관리자를 사용하여 워크로드를 평가할 때는 여러 Google Cloud 프로젝트에 걸쳐 있을 수 있는 인프라 리소스를 검사합니다. 중앙 평가 프로젝트와 워크로드를 호스팅하는 프로젝트 간에 IAM 역할이 어떻게 분할되는지 이해하면 평가를 안전하게 실행하는 데 필요한 최소 권한을 부여할 수 있습니다.

이 문서에서는 소비자 및 타겟 프로젝트를 설명하고 워크로드 관리자 평가를 만들고 실행하는 데 필요한 역할과 권한을 나열합니다.

소비자 및 타겟 프로젝트

워크로드 관리자 평가에서는 타겟 프로젝트라고 하는 여러 프로젝트의 리소스를 스캔하지만 평가는 소비자 프로젝트라고 하는 하나의 프로젝트에만 저장됩니다.

소비자 프로젝트를 사용하여 Google Cloud 콘솔에서 워크로드 관리자에 액세스하고 평가를 만들고 실행합니다. Google Cloud 콘솔을 사용하여 평가를 만들 때 워크플로의 평가 범위 섹션에서 평가할 리소스가 포함된 타겟 프로젝트를 지정합니다.

평가할 리소스가 워크로드 관리자 평가를 만드는 프로젝트에 있는 경우 소비자 프로젝트도 타겟 프로젝트 중 하나로 간주됩니다.

평가를 만들고 실행하는 데 필요한 권한 요약

다음 표에는 소비자 및 타겟 프로젝트의 사용자가 워크로드 관리자를 사용하여 평가를 만들고 실행하는 데 필요한 권한이 요약되어 있습니다. 필요한 권한을 얻으려면 관리자에게 필수 권한이 포함된 역할을 부여해 달라고 요청하거나 커스텀 역할을 만드세요.

작업 소비자 프로젝트 대상 프로젝트
워크로드 관리자 API 사용 설정 권한:
serviceusage.services.enable

권한이 포함된 사전 정의된 역할:
roles/serviceusage.serviceUsageAdmin
없음
평가 생성 서비스 계정 생성 권한:
resourcemanager.projects.setIamPolicy

권한이 포함된 사전 정의된 역할:
roles/resourcemanager.projectIamAdmin

첫 번째 평가를 만들 때만 필요합니다.

평가를 만들 권한을 부여하는 사전 정의된 역할:
roles/workloadmanager.evaluationAdmin

알림 알림을 만들 권한을 부여하는 사전 정의된 역할:
roles/monitoring.metricWriter

맞춤 규칙을 사용하여 평가를 만들려면 다음 추가 권한이 필요합니다.

Cloud 애셋 인벤토리 데이터를 읽을 권한을 부여하는 사전 정의된 역할:
roles/cloudasset.owner

Cloud Storage 버킷에 저장된 규칙을 읽을 권한을 부여하는 사전 정의된 역할:
roles/storage.objectViewer

평가 결과를 BigQuery 데이터 세트에 쓸 수 있는 권한을 부여하는 사전 정의된 역할:
roles/bigquery.admin

서비스 계정 생성 권한:
resourcemanager.projects.setIamPolicy

권한이 포함된 사전 정의된 역할:
roles/resourcemanager.projectIamAdmin

첫 번째 평가를 만들 때만 필요합니다.

평가 실행하기 권한:
workloadmanager.evaluations.run

권한이 포함된 사전 정의된 역할:
roles/workloadmanager.evaluationAdmin

없음

평가 결과 보기 권한:
workloadmanager.results.list

권한이 포함된 사전 정의된 역할:
roles/workloadmanager.evaluationAdmin
또는
roles/workloadmanager.evaluationViewer
없음
규칙 결과 및 공유 결과 보기 ([미리보기](https://cloud.google.com/products#product-launch-stages)) 권한:
workloadmanager.findings.list

권한이 포함된 사전 정의된 역할:
roles/workloadmanager.evaluationViewer
또는
roles/workloadmanager.evaluationAdmin
권한:
workloadmanager.findings.list

권한이 포함된 사전 정의된 역할:
roles/workloadmanager.evaluationViewer
또는
roles/workloadmanager.evaluationAdmin

Compute Engine 개요 페이지 또는 워크로드 관리자에서 공유 규칙 결과를 보는 데 필요합니다.

평가 결과 공유 ([미리보기](https://cloud.google.com/products#product-launch-stages)) 권한:
workloadmanager.evaluations.create
또는
workloadmanager.evaluations.update

권한이 포함된 사전 정의된 역할:
roles/workloadmanager.evaluationAdmin
권한:
workloadmanager.findings.create

권한이 포함된 사전 정의된 역할:
roles/workloadmanager.evaluationAdmin

발견 항목이 공유되는 타겟 프로젝트, 폴더 또는 조직 범위에서 필요합니다.

평가를 위한 서비스 에이전트

워크로드 관리자는 서비스 에이전트 (roles/workloadmanager.serviceAgentroles/workloadmanager.worker)를 사용하여 타겟 프로젝트의 리소스를 스캔하고 소비자 프로젝트에서 평가를 실행합니다.

워크로드 관리자가 서비스 에이전트를 자동으로 만드는 방법 또는 워크로드 관리자 API를 사용하여 수동으로 만드는 방법을 알아보려면 워크로드 관리자 서비스 에이전트를 참고하세요.

추가 역할 및 권한

모든 API의 전체 워크로드 관리자 역할 및 권한 참조는 워크로드 관리자 IAM 역할 및 권한을 참고하세요.

워크로드 관리자의 IAM 허용 정책 및 조건부 액세스에 대한 개요는 IAM으로 액세스 제어를 참고하세요.

다음 단계