Rôles et autorisations

Cloud Asset Inventory utilise la gestion de l'authentification et des accès (IAM) pour le contrôle des accès. Pour chaque méthode de l'API Cloud Asset Inventory, l'appelant doit disposer des autorisations nécessaires.

Rôles

Pour obtenir les autorisations nécessaires pour utiliser les métadonnées des composants, demandez à votre administrateur de vous accorder les rôles IAM suivants sur l'organisation, le dossier ou le projet :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Ces rôles prédéfinis contiennent les autorisations requises pour utiliser les métadonnées des composants. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :

Autorisations requises

Les autorisations suivantes sont requises pour utiliser les métadonnées des composants :

  • Pour afficher les métadonnées d'un composant :
    • cloudasset.assets.*
    • recommender.cloudAssetInsights.get
    • recommender.cloudAssetInsights.list
    • serviceusage.services.use
  • Pour afficher les métadonnées des composants et utiliser les flux :
    • cloudasset.*
    • recommender.cloudAssetInsights.*
    • serviceusage.services.use

Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.

Autorisations

Le tableau suivant répertorie les autorisations dont l'appelant doit disposer pour appeler chaque méthode d'API dans inventaire des éléments cloud ou pour effectuer des tâches à l'aide des outils Google Cloud qui utilisent inventaire des éléments cloud, tels que la console Google Cloud ou la gcloud CLI.

Les rôles Lecteur d'éléments Cloud (roles/cloudasset.viewer) et Propriétaire d'éléments Cloud (roles/cloudasset.owner) incluent la plupart de ces autorisations. Si l'appelant s'est vu attribuer l'un de ces rôles et le rôle Consommateur Service Usage (roles/serviceusage.serviceUsageConsumer), il dispose peut-être déjà des autorisations nécessaires pour utiliser inventaire des éléments cloud.

RPC

Méthode Autorisations requises
Toutes les API
Tous les appels Cloud Asset Inventory

Tous les appels Cloud Asset Inventory nécessitent l'autorisation serviceusage.services.use.

API d'inventaire

BatchGetAssetsHistory

ExportAssets

L'une des autorisations suivantes, selon le type de contenu :

  • cloudasset.assets.exportAccessPolicy

    Lorsque vous utilisez le type de contenu ACCESS_POLICY.

  • cloudasset.assets.exportIamPolicy

    Lorsque vous utilisez le type de contenu IAM_POLICY.

  • cloudasset.assets.exportOrgPolicy

    Lorsque vous utilisez le type de contenu ORG_POLICY.

  • cloudasset.assets.exportResource

    Lorsque vous utilisez le type de contenu RESOURCE.

    Limiter l'accès aux ressources

    Si vous accordez l'autorisation cloudasset.assets.exportResource à un utilisateur, il pourra exporter tous les types de ressources. Pour limiter les types de ressources qu'un utilisateur peut exporter, vous pouvez accorder des autorisations pour chaque type de ressource. Par exemple, vous pouvez accorder l'autorisation cloudasset.assets.exportComputeDisks seule pour permettre à un utilisateur d'exporter uniquement le type de ressource compute.googleapis.com/Disk.

    Ces autorisations précises ne s'appliquent qu'à RESOURCE et aux types de contenu non spécifiés.

    Consultez la liste des autorisations cloudasset.assets.export* précises.

ListAssets

L'une des autorisations suivantes, selon le type de contenu :

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    Lorsque vous utilisez le type de contenu RESOURCE.

    Limiter l'accès aux ressources

    Accorder l'autorisation cloudasset.assets.listResource à un utilisateur lui permet de lister tous les types de ressources. Pour limiter les types de ressources qu'un utilisateur peut lister, vous pouvez accorder des autorisations pour chaque type de ressource. Par exemple, vous pouvez accorder l'autorisation cloudasset.assets.listComputeDisks seule pour permettre à un utilisateur de lister uniquement le type de ressource compute.googleapis.com/Disk.

    Ces autorisations précises ne s'appliquent qu'à RESOURCE et aux types de contenu non spécifiés.

    Consultez la liste des autorisations cloudasset.assets.list* précises.

API Search

SearchAllIamPolicies

cloudasset.assets.searchAllIamPolicies

SearchAllResources

cloudasset.assets.searchAllResources

Vous avez également besoin de cloudasset.assets.searchEnrichmentResourceOwners si vous recherchez l'enrichissement du propriétaire de la ressource.

REST

Méthode Autorisations requises
Toutes les API
Tous les appels Cloud Asset Inventory

Tous les appels Cloud Asset Inventory nécessitent l'autorisation serviceusage.services.use.

API d'inventaire

batchGetAssetsHistory

exportAssets

L'une des autorisations suivantes, selon le type de contenu :

  • cloudasset.assets.exportAccessPolicy

    Lorsque vous utilisez le type de contenu ACCESS_POLICY.

  • cloudasset.assets.exportIamPolicy

    Lorsque vous utilisez le type de contenu IAM_POLICY.

  • cloudasset.assets.exportOrgPolicy

    Lorsque vous utilisez le type de contenu ORG_POLICY.

  • cloudasset.assets.exportResource

    Lorsque vous utilisez le type de contenu RESOURCE.

    Limiter l'accès aux ressources

    Si vous accordez l'autorisation cloudasset.assets.exportResource à un utilisateur, il pourra exporter tous les types de ressources. Pour limiter les types de ressources qu'un utilisateur peut exporter, vous pouvez accorder des autorisations pour chaque type de ressource. Par exemple, vous pouvez accorder l'autorisation cloudasset.assets.exportComputeDisks seule pour permettre à un utilisateur d'exporter uniquement le type de ressource compute.googleapis.com/Disk.

    Ces autorisations précises ne s'appliquent qu'à RESOURCE et aux types de contenu non spécifiés.

    Consultez la liste des autorisations cloudasset.assets.export* précises.

assets.list

L'une des autorisations suivantes, selon le type de contenu :

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    Lorsque vous utilisez le type de contenu RESOURCE.

    Limiter l'accès aux ressources

    Accorder l'autorisation cloudasset.assets.listResource à un utilisateur lui permet de lister tous les types de ressources. Pour limiter les types de ressources qu'un utilisateur peut lister, vous pouvez accorder des autorisations pour chaque type de ressource. Par exemple, vous pouvez accorder l'autorisation cloudasset.assets.listComputeDisks seule pour permettre à un utilisateur de lister uniquement le type de ressource compute.googleapis.com/Disk.

    Ces autorisations précises ne s'appliquent qu'à RESOURCE et aux types de contenu non spécifiés.

    Consultez la liste des autorisations cloudasset.assets.list* précises.

API Search

searchAllIamPolicies

cloudasset.assets.searchAllIamPolicies

searchAllResources

cloudasset.assets.searchAllResources

Vous avez également besoin de cloudasset.assets.searchEnrichmentResourceOwners si vous recherchez un enrichissement du propriétaire de la ressource.

gcloud

Énoncé de positionnement Autorisations requises
Toutes les API
Tous les appels Cloud Asset Inventory

Tous les appels Cloud Asset Inventory nécessitent l'autorisation serviceusage.services.use.

API d'inventaire

export

get-history

L'une des autorisations suivantes, selon le type de contenu :

  • cloudasset.assets.exportAccessPolicy

    Lorsque vous utilisez le type de contenu ACCESS_POLICY.

  • cloudasset.assets.exportIamPolicy

    Lorsque vous utilisez le type de contenu IAM_POLICY.

  • cloudasset.assets.exportOrgPolicy

    Lorsque vous utilisez le type de contenu ORG_POLICY.

  • cloudasset.assets.exportResource

    Lorsque vous utilisez le type de contenu RESOURCE.

    Limiter l'accès aux ressources

    Si vous accordez l'autorisation cloudasset.assets.exportResource à un utilisateur, il pourra exporter tous les types de ressources. Pour limiter les types de ressources qu'un utilisateur peut exporter, vous pouvez accorder des autorisations pour chaque type de ressource. Par exemple, vous pouvez accorder l'autorisation cloudasset.assets.exportComputeDisks seule pour permettre à un utilisateur d'exporter uniquement le type de ressource compute.googleapis.com/Disk.

    Ces autorisations précises ne s'appliquent qu'à RESOURCE et aux types de contenu non spécifiés.

    Consultez la liste des autorisations cloudasset.assets.export* précises.

list

L'une des autorisations suivantes, selon le type de contenu :

  • cloudasset.assets.listAccessPolicy
  • cloudasset.assets.listIamPolicy
  • cloudasset.assets.listOrgPolicy
  • cloudasset.assets.listOSInventories
  • cloudasset.assets.listResource

    Lorsque vous utilisez le type de contenu RESOURCE.

    Limiter l'accès aux ressources

    Accorder l'autorisation cloudasset.assets.listResource à un utilisateur lui permet de lister tous les types de ressources. Pour limiter les types de ressources qu'un utilisateur peut lister, vous pouvez accorder des autorisations pour chaque type de ressource. Par exemple, vous pouvez accorder l'autorisation cloudasset.assets.listComputeDisks seule pour permettre à un utilisateur de lister uniquement le type de ressource compute.googleapis.com/Disk.

    Ces autorisations précises ne s'appliquent qu'à RESOURCE et aux types de contenu non spécifiés.

    Consultez la liste des autorisations cloudasset.assets.list* précises.

API Search

search-all-iam-policies

cloudasset.assets.searchAllIamPolicies

search-all-resources

cloudasset.assets.searchAllResources

Vous avez également besoin de cloudasset.assets.searchEnrichmentResourceOwners si vous recherchez un enrichissement du propriétaire de la ressource.

Console

La console Google Cloud utilise l'API SearchAllResources pour demander des données. Pour utiliser l'inventaire des éléments Cloud dans la console Google Cloud , accordez les autorisations suivantes :

  • cloudasset.assets.searchAllResources
  • serviceusage.services.use