워크로드 관리자를 사용하여 워크로드를 평가할 때는 여러 Google Cloud 프로젝트에 걸쳐 있을 수 있는 인프라 리소스를 검사합니다. 중앙 평가 프로젝트와 워크로드를 호스팅하는 프로젝트 간에 IAM 역할이 어떻게 분할되는지 이해하면 평가를 안전하게 실행하는 데 필요한 최소 권한을 부여할 수 있습니다.
이 문서에서는 소비자 및 타겟 프로젝트를 설명하고 워크로드 관리자 평가를 만들고 실행하는 데 필요한 역할과 권한을 나열합니다.
소비자 및 타겟 프로젝트
워크로드 관리자 평가에서는 타겟 프로젝트라고 하는 여러 프로젝트의 리소스를 스캔하지만 평가는 소비자 프로젝트라고 하는 하나의 프로젝트에만 저장됩니다.
소비자 프로젝트를 사용하여 Google Cloud 콘솔에서 워크로드 관리자에 액세스하고 평가를 만들고 실행합니다. Google Cloud 콘솔을 사용하여 평가를 만들 때 워크플로의 평가 범위 섹션에서 평가할 리소스가 포함된 타겟 프로젝트를 지정합니다.
평가할 리소스가 워크로드 관리자 평가를 만드는 프로젝트에 있는 경우 소비자 프로젝트도 타겟 프로젝트 중 하나로 간주됩니다.
평가를 만들고 실행하는 데 필요한 권한 요약
다음 표에는 소비자 및 타겟 프로젝트의 사용자가 워크로드 관리자를 사용하여 평가를 만들고 실행하는 데 필요한 권한이 요약되어 있습니다. 필요한 권한을 얻으려면 관리자에게 필수 권한이 포함된 역할을 부여해 달라고 요청하거나 커스텀 역할을 만드세요.
| 작업 | 소비자 프로젝트 | 대상 프로젝트 |
|---|---|---|
| 워크로드 관리자 API 사용 설정 |
권한: serviceusage.services.enable권한이 포함된 사전 정의된 역할: roles/serviceusage.serviceUsageAdmin
|
없음 |
| 평가 생성 |
서비스 계정 생성 권한: resourcemanager.projects.setIamPolicy권한이 포함된 사전 정의된 역할: roles/resourcemanager.projectIamAdmin
첫 번째 평가를 만들 때만 필요합니다.
평가를 만들 권한을 부여하는 사전 정의된 역할:
알림 알림을 만들 권한을 부여하는 사전 정의된 역할: 맞춤 규칙을 사용하여 평가를 만들려면 다음 추가 권한이 필요합니다. Cloud 애셋 인벤토리 데이터를 읽을 권한을 부여하는 사전 정의된 역할: Cloud Storage 버킷에 저장된 규칙을 읽을 권한을 부여하는 사전 정의된 역할: 평가 결과를 BigQuery 데이터 세트에 쓸 수 있는 권한을 부여하는 사전 정의된 역할: |
서비스 계정 생성 권한: resourcemanager.projects.setIamPolicy권한이 포함된 사전 정의된 역할: roles/resourcemanager.projectIamAdmin
첫 번째 평가를 만들 때만 필요합니다. |
| 평가 실행하기 |
권한: workloadmanager.evaluations.run권한이 포함된 사전 정의된 역할: roles/workloadmanager.evaluationAdmin
|
없음 |
| 평가 결과 보기 |
권한: workloadmanager.results.list권한이 포함된 사전 정의된 역할: roles/workloadmanager.evaluationAdmin또는 roles/workloadmanager.evaluationViewer
|
없음 |
| 규칙 결과 및 공유 결과 보기 ([미리보기](https://cloud.google.com/products#product-launch-stages)) |
권한: workloadmanager.findings.list권한이 포함된 사전 정의된 역할: roles/workloadmanager.evaluationViewer또는 roles/workloadmanager.evaluationAdmin
|
권한: workloadmanager.findings.list권한이 포함된 사전 정의된 역할: roles/workloadmanager.evaluationViewer또는 roles/workloadmanager.evaluationAdmin
Compute Engine 개요 페이지 또는 워크로드 관리자에서 공유 규칙 결과를 보는 데 필요합니다. |
| 평가 결과 공유 ([미리보기](https://cloud.google.com/products#product-launch-stages)) |
권한: workloadmanager.evaluations.create또는 workloadmanager.evaluations.update권한이 포함된 사전 정의된 역할: roles/workloadmanager.evaluationAdmin
|
권한: workloadmanager.findings.create권한이 포함된 사전 정의된 역할: roles/workloadmanager.evaluationAdmin
발견 항목이 공유되는 타겟 프로젝트, 폴더 또는 조직 범위에서 필요합니다. |
평가를 위한 서비스 에이전트
워크로드 관리자는 서비스 에이전트 (roles/workloadmanager.serviceAgent 및 roles/workloadmanager.worker)를 사용하여 타겟 프로젝트의 리소스를 스캔하고 소비자 프로젝트에서 평가를 실행합니다.
워크로드 관리자가 서비스 에이전트를 자동으로 만드는 방법 또는 워크로드 관리자 API를 사용하여 수동으로 만드는 방법을 알아보려면 워크로드 관리자 서비스 에이전트를 참고하세요.
추가 역할 및 권한
모든 API의 전체 워크로드 관리자 역할 및 권한 참조는 워크로드 관리자 IAM 역할 및 권한을 참고하세요.
워크로드 관리자의 IAM 허용 정책 및 조건부 액세스에 대한 개요는 IAM으로 액세스 제어를 참고하세요.