角色与权限

Cloud Asset Inventory 使用 Identity and Access Management (IAM) 进行访问权限控制。Cloud Asset Inventory API 的每种方法都要求调用者拥有必要的权限。

角色

如需获得处理资源元数据所需的权限,请让管理员向您授予组织、文件夹或项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。

这些预定义角色包含处理资源元数据所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

您需要具备以下权限才能处理资源元数据:

  • 如需查看资产元数据,请执行以下操作:
    • cloudasset.assets.*
    • recommender.cloudAssetInsights.get
    • recommender.cloudAssetInsights.list
    • serviceusage.services.use
  • 如需查看资产元数据并使用 Feed,请执行以下操作:
    • cloudasset.*
    • recommender.cloudAssetInsights.*
    • serviceusage.services.use

您也可以使用自定义角色或其他预定义角色来获取这些权限。

权限

下表列出了调用方在调用 Cloud Asset Inventory 中的每种 API 方法或通过使用 Google Cloud 工具(例如 Google Cloud 控制台或 gcloud CLI)执行任务时必须拥有的权限。

Cloud Asset Viewer (roles/cloudasset.viewer) 和 Cloud Asset Owner (roles/cloudasset.owner) 角色包含许多此类权限。如果调用者已被授予上述任一角色以及 Service Usage Consumer (roles/serviceusage.serviceUsageConsumer) 角色,则他们可能已经拥有使用 Cloud Asset Inventory 所需的权限。

RPC

方法 所需权限
所有 API
所有 Cloud Asset Inventory 调用

所有 Cloud Asset Inventory 调用都需要 serviceusage.services.use 权限。

Inventory API

BatchGetAssetsHistory

ExportAssets

以下权限之一,具体取决于 内容类型:

  • cloudasset.assets.exportAccessPolicy

    使用 ACCESS_POLICY 内容类型时。

  • cloudasset.assets.exportIamPolicy

    使用 IAM_POLICY 内容类型时。

  • cloudasset.assets.exportOrgPolicy

    使用 ORG_POLICY 内容类型时。

  • cloudasset.assets.exportResource

    使用 RESOURCE 内容类型时。

    限制资源访问权限

    向用户授予 cloudasset.assets.exportResource 权限后,用户便可以导出所有资源类型。如需限制用户可以导出的资源类型,您可以改为为每种资源类型授予权限。例如,您可以单独授予 cloudasset.assets.exportComputeDisks 权限,以允许用户仅导出 compute.googleapis.com/Disk 资源类型。

    这些精细权限仅适用于 RESOURCE 和未指定的 内容类型。

    查看细化的 cloudasset.assets.export* 权限列表。

ListAssets

以下权限之一,具体取决于 内容类型:

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    使用 RESOURCE 内容类型时。

    限制资源访问权限

    向用户授予 cloudasset.assets.listResource 权限后,用户可以列出所有资源类型。如需限制用户可列出的资源类型,您可以改为针对每种资源类型授予权限。例如,您可以单独授予 cloudasset.assets.listComputeDisks 权限,以允许用户仅列出 compute.googleapis.com/Disk 资源类型。

    这些精细权限仅适用于 RESOURCE 和未指定的 内容类型。

    查看细化的 cloudasset.assets.list* 权限列表。

Search API

SearchAllIamPolicies

cloudasset.assets.searchAllIamPolicies

SearchAllResources

cloudasset.assets.searchAllResources

如果搜索资源所有者扩充,还需要 cloudasset.assets.searchEnrichmentResourceOwners 。

REST

方法 所需权限
所有 API
所有 Cloud Asset Inventory 调用

所有 Cloud Asset Inventory 调用都需要 serviceusage.services.use 权限。

Inventory API

batchGetAssetsHistory

exportAssets

以下权限之一,具体取决于 内容类型:

  • cloudasset.assets.exportAccessPolicy

    使用 ACCESS_POLICY 内容类型时。

  • cloudasset.assets.exportIamPolicy

    使用 IAM_POLICY 内容类型时。

  • cloudasset.assets.exportOrgPolicy

    使用 ORG_POLICY 内容类型时。

  • cloudasset.assets.exportResource

    使用 RESOURCE 内容类型时。

    限制资源访问权限

    向用户授予 cloudasset.assets.exportResource 权限后,用户便可以导出所有资源类型。如需限制用户可以导出的资源类型,您可以改为为每种资源类型授予权限。例如,您可以单独授予 cloudasset.assets.exportComputeDisks 权限,以允许用户仅导出 compute.googleapis.com/Disk 资源类型。

    这些精细权限仅适用于 RESOURCE 和未指定的 内容类型。

    查看细化的 cloudasset.assets.export* 权限列表。

assets.list

以下权限之一,具体取决于 内容类型:

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    使用 RESOURCE 内容类型时。

    限制资源访问权限

    向用户授予 cloudasset.assets.listResource 权限后,用户可以列出所有资源类型。如需限制用户可列出的资源类型,您可以改为针对每种资源类型授予权限。 例如,您可以单独授予 cloudasset.assets.listComputeDisks 权限,以允许用户仅列出 compute.googleapis.com/Disk 资源类型。

    这些精细权限仅适用于 RESOURCE 和未指定的 内容类型。

    查看细化的 cloudasset.assets.list* 权限列表。

Search API

searchAllIamPolicies

cloudasset.assets.searchAllIamPolicies

searchAllResources

cloudasset.assets.searchAllResources

如果搜索资源所有者扩充,还需要 cloudasset.assets.searchEnrichmentResourceOwners 。

gcloud

定位声明 所需权限
所有 API
所有 Cloud Asset Inventory 调用

所有 Cloud Asset Inventory 调用都需要 serviceusage.services.use 权限。

Inventory API

export

get-history

以下权限之一,具体取决于 内容类型:

  • cloudasset.assets.exportAccessPolicy

    使用 ACCESS_POLICY 内容类型时。

  • cloudasset.assets.exportIamPolicy

    使用 IAM_POLICY 内容类型时。

  • cloudasset.assets.exportOrgPolicy

    使用 ORG_POLICY 内容类型时。

  • cloudasset.assets.exportResource

    使用 RESOURCE 内容类型时。

    限制资源访问权限

    向用户授予 cloudasset.assets.exportResource 权限后,用户便可以导出所有资源类型。如需限制用户可以导出的资源类型,您可以改为为每种资源类型授予权限。例如,您可以单独授予 cloudasset.assets.exportComputeDisks 权限,以允许用户仅导出 compute.googleapis.com/Disk 资源类型。

    这些精细权限仅适用于 RESOURCE 和未指定的 内容类型。

    查看细化的 cloudasset.assets.export* 权限列表。

list

以下权限之一,具体取决于 内容类型:

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    使用 RESOURCE 内容类型时。

    限制资源访问权限

    向用户授予 cloudasset.assets.listResource 权限后,用户可以列出所有资源类型。如需限制用户可列出的资源类型,您可以改为针对每种资源类型授予权限。 例如,您可以单独授予 cloudasset.assets.listComputeDisks 权限,以允许用户仅列出 compute.googleapis.com/Disk 资源类型。

    这些精细权限仅适用于 RESOURCE 和未指定的 内容类型。

    查看细化的 cloudasset.assets.list* 权限列表。

Search API

search-all-iam-policies

cloudasset.assets.searchAllIamPolicies

search-all-resources

cloudasset.assets.searchAllResources

如果搜索资源所有者扩充,还需要 cloudasset.assets.searchEnrichmentResourceOwners 。

控制台

Google Cloud 控制台使用 SearchAllResources API 请求数据。如需在 Google Cloud 控制台中使用 Cloud Asset Inventory,请授予以下权限:

  • cloudasset.assets.searchAllResources
  • serviceusage.services.use