Papéis e permissões

O Inventário de recursos do Cloud usa o gerenciamento de identidade e acesso (IAM) para controle de acesso. Cada método da API do Cloud Asset Inventory exige que o autor da chamada tenha as permissões necessárias.

Papéis

Para receber as permissões necessárias para trabalhar com metadados de recursos, peça ao administrador para conceder a você os seguintes papéis do IAM na organização, na pasta ou no projeto:

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esses papéis predefinidos contêm as permissões necessárias para trabalhar com metadados de recursos. Para acessar as permissões exatas necessárias, expanda a seção Permissões necessárias:

Permissões necessárias

As seguintes permissões são necessárias para trabalhar com metadados de recursos:

  • Para ver os metadados do recurso:
    • cloudasset.assets.*
    • recommender.cloudAssetInsights.get
    • recommender.cloudAssetInsights.list
    • serviceusage.services.use
  • Para conferir metadados de recursos e trabalhar com feeds:
    • cloudasset.*
    • recommender.cloudAssetInsights.*
    • serviceusage.services.use

Essas permissões também podem ser concedidas com funções personalizadas ou outros papéis predefinidos.

Permissões

A tabela a seguir lista as permissões que o autor da chamada precisa ter para chamar cada método na API Inventário de recursos do Cloud ou para executar tarefas usando ferramentas do Google Cloud que usam o Inventário de recursos do Cloud, como o console Google Cloud ou a CLI gcloud.

Os papéis Leitor de recursos do Cloud (roles/cloudasset.viewer) e Proprietário de recursos do Cloud (roles/cloudasset.owner) incluem muitas dessas permissões. Se o usuário tiver recebido um desses papéis e o papel de Consumidor do Service Usage (roles/serviceusage.serviceUsageConsumer), ele já terá as permissões necessárias para usar o Inventário de recursos do Cloud.

RPC

Método Permissões necessárias
Todas as APIs
Todas as chamadas do Inventário de recursos do Cloud

Todas as chamadas do Inventário de recursos do Cloud exigem a permissão serviceusage.services.use.

APIs de inventário

BatchGetAssetsHistory

ExportAssets

Uma das seguintes permissões, dependendo do tipo de conteúdo:

  • cloudasset.assets.exportAccessPolicy

    Ao usar o tipo de conteúdo ACCESS_POLICY.

  • cloudasset.assets.exportIamPolicy

    Ao usar o tipo de conteúdo IAM_POLICY.

  • cloudasset.assets.exportOrgPolicy

    Ao usar o tipo de conteúdo ORG_POLICY.

  • cloudasset.assets.exportResource

    Ao usar o tipo de conteúdo RESOURCE.

    Como limitar o acesso a recursos

    Ao conceder a permissão cloudasset.assets.exportResource a um usuário, ele pode exportar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode exportar, conceda permissões para cada tipo de recurso. Por exemplo, é possível conceder a permissão cloudasset.assets.exportComputeDisks por si só para permitir que um usuário exporte apenas o tipo de recurso compute.googleapis.com/Disk.

    Essas permissões granulares se aplicam apenas a RESOURCE e a tipos de conteúdo não especificados.

    Confira a lista de permissões granulares do cloudasset.assets.export*.

ListAssets

Uma das seguintes permissões, dependendo do tipo de conteúdo:

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    Ao usar o tipo de conteúdo RESOURCE.

    Como limitar o acesso a recursos

    Ao conceder a permissão cloudasset.assets.listResource a um usuário, ele pode listar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode listar, conceda permissões para cada tipo de recurso. Por exemplo, é possível conceder a permissão cloudasset.assets.listComputeDisks por si só para permitir que um usuário liste apenas o tipo de recurso compute.googleapis.com/Disk.

    Essas permissões granulares se aplicam apenas a RESOURCE e a tipos de conteúdo não especificados.

    Confira a lista de permissões granulares do cloudasset.assets.list*.

APIs da Pesquisa Google

SearchAllIamPolicies

cloudasset.assets.searchAllIamPolicies

SearchAllResources

cloudasset.assets.searchAllResources

Você também precisa de cloudasset.assets.searchEnrichmentResourceOwners se estiver pesquisando o enriquecimento do proprietário do recurso.

REST

Método Permissões necessárias
Todas as APIs
Todas as chamadas do Inventário de recursos do Cloud

Todas as chamadas do Inventário de recursos do Cloud exigem a permissão serviceusage.services.use.

APIs de inventário

batchGetAssetsHistory

exportAssets

Uma das seguintes permissões, dependendo do tipo de conteúdo:

  • cloudasset.assets.exportAccessPolicy

    Ao usar o tipo de conteúdo ACCESS_POLICY.

  • cloudasset.assets.exportIamPolicy

    Ao usar o tipo de conteúdo IAM_POLICY.

  • cloudasset.assets.exportOrgPolicy

    Ao usar o tipo de conteúdo ORG_POLICY.

  • cloudasset.assets.exportResource

    Ao usar o tipo de conteúdo RESOURCE.

    Como limitar o acesso a recursos

    Ao conceder a permissão cloudasset.assets.exportResource a um usuário, ele pode exportar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode exportar, conceda permissões para cada tipo de recurso. Por exemplo, é possível conceder a permissão cloudasset.assets.exportComputeDisks por si só para permitir que um usuário exporte apenas o tipo de recurso compute.googleapis.com/Disk.

    Essas permissões granulares se aplicam apenas a RESOURCE e a tipos de conteúdo não especificados.

    Confira a lista de permissões granulares do cloudasset.assets.export*.

assets.list

Uma das seguintes permissões, dependendo do tipo de conteúdo:

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    Ao usar o tipo de conteúdo RESOURCE.

    Como limitar o acesso a recursos

    Ao conceder a permissão cloudasset.assets.listResource a um usuário, ele pode listar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode listar, conceda permissões para cada tipo de recurso. Por exemplo, é possível conceder a permissão cloudasset.assets.listComputeDisks por si só para permitir que um usuário liste apenas o tipo de recurso compute.googleapis.com/Disk.

    Essas permissões granulares se aplicam apenas a RESOURCE e a tipos de conteúdo não especificados.

    Confira a lista de permissões granulares do cloudasset.assets.list*.

APIs da Pesquisa Google

searchAllIamPolicies

cloudasset.assets.searchAllIamPolicies

searchAllResources

cloudasset.assets.searchAllResources

Você também precisa de cloudasset.assets.searchEnrichmentResourceOwners se estiver pesquisando o enriquecimento do proprietário do recurso.

gcloud

Declaração de posicionamento Permissões necessárias
Todas as APIs
Todas as chamadas do Inventário de recursos do Cloud

Todas as chamadas do Inventário de recursos do Cloud exigem a permissão serviceusage.services.use.

APIs de inventário

export

get-history

Uma das seguintes permissões, dependendo do tipo de conteúdo:

  • cloudasset.assets.exportAccessPolicy

    Ao usar o tipo de conteúdo ACCESS_POLICY.

  • cloudasset.assets.exportIamPolicy

    Ao usar o tipo de conteúdo IAM_POLICY.

  • cloudasset.assets.exportOrgPolicy

    Ao usar o tipo de conteúdo ORG_POLICY.

  • cloudasset.assets.exportResource

    Ao usar o tipo de conteúdo RESOURCE.

    Como limitar o acesso a recursos

    Ao conceder a permissão cloudasset.assets.exportResource a um usuário, ele pode exportar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode exportar, conceda permissões para cada tipo de recurso. Por exemplo, é possível conceder a permissão cloudasset.assets.exportComputeDisks por si só para permitir que um usuário exporte apenas o tipo de recurso compute.googleapis.com/Disk.

    Essas permissões granulares se aplicam apenas a RESOURCE e a tipos de conteúdo não especificados.

    Confira a lista de permissões granulares do cloudasset.assets.export*.

list

Uma das seguintes permissões, dependendo do tipo de conteúdo:

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    Ao usar o tipo de conteúdo RESOURCE.

    Como limitar o acesso a recursos

    Ao conceder a permissão cloudasset.assets.listResource a um usuário, ele pode listar todos os tipos de recursos. Para restringir os tipos de recursos que um usuário pode listar, conceda permissões para cada tipo de recurso. Por exemplo, é possível conceder a permissão cloudasset.assets.listComputeDisks por si só para permitir que um usuário liste apenas o tipo de recurso compute.googleapis.com/Disk.

    Essas permissões granulares se aplicam apenas a RESOURCE e a tipos de conteúdo não especificados.

    Confira a lista de permissões granulares do cloudasset.assets.list*.

APIs da Pesquisa Google

search-all-iam-policies

cloudasset.assets.searchAllIamPolicies

search-all-resources

cloudasset.assets.searchAllResources

Você também precisa de cloudasset.assets.searchEnrichmentResourceOwners se estiver pesquisando o enriquecimento do proprietário do recurso.

Console

O console do Google Cloud usa a API SearchAllResources para solicitar dados. Para usar o Inventário de recursos do Cloud no console Google Cloud , conceda as seguintes permissões:

  • cloudasset.assets.searchAllResources
  • serviceusage.services.use