使用 Privileged Access Manager 修正过多的权限

如果 IAM Recommender 发现某个主账号的权限过高,您可以通过将该主账号的永久角色绑定转换为 Privileged Access Manager (PAM) 中的临时按需授权来修正此发现结果。

这种方法可让您实现最小权限姿态,而不会永久撤消可能需要用于不频繁但关键任务的访问权限。

准备工作

  1. 确保已为授予角色的资源(项目、文件夹或组织)完成 Privileged Access Manager 的初始配置并启用该服务
  2. 验证您是否拥有完成本指南所需的权限

所需的角色和权限

如需获得完成本指南中的任务所需的权限,请让您的管理员为您授予 Google Cloud 项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

这些预定义角色包含完成本指南中的任务所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

如需完成本指南中的任务,您需要拥有以下权限:

  • 如需查看角色建议,请执行以下操作:
    • recommender.iamPolicyInsights.list
    • recommender.iamPolicyRecommendations.list
    • resourcemanager.projects.get
  • 创建 PAM 使用权:
    • privilegedaccessmanager.entitlements.create
    • privilegedaccessmanager.entitlements.list
    • privilegedaccessmanager.locations.list
    • privilegedaccessmanager.locations.get
    • resourcemanager.projects.get
    • resourcemanager.projects.setIamPolicy

您也可以使用自定义角色或其他预定义角色来获取这些权限。

将角色转换为 Privileged Access Manager 使用权

当您将角色转换为 Privileged Access Manager 使用权时,IAM Recommender 会与 Privileged Access Manager 协调,以创建使用权并移除原始的永久角色绑定。您可以在 Google Cloud 控制台中的安全概览页面或 IAM 页面中执行此操作。

安全性数据分析

如需从安全性分析洞见页面过渡角色,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 IAM 和管理 > 安全洞见页面。

    前往“安全洞察”

  2. 找到风险最高且拥有过多权限的群组微件。

  3. 数据分析列中,点击要修正权限的群组对应的链接。

  4. 对于要解决的数据分析类型,请点击查看建议

  5. 概览页面中,选择移除角色并向该角色授予按需访问权限

  6. 如需创建具有所需角色的使用权,请输入所需详细信息,然后点击应用。 表单中的角色资源字段会根据建议进行预先填充。时长默认为 8 小时。如需查看详细说明,请参阅创建使用权

    Privileged Access Manager 会根据您的配置创建新的使用权,并从资源的允许政策中移除永久角色绑定。

    访问权限更改需要 1-2 分钟才能生效。

IAM

如需从 IAM 页面转换角色,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 IAM 页面。

    转到 IAM

  2. 在主账号列表中,找到要修正权限的群组。

  3. 如需查看相应群组主账号的建议,请点击安全性数据分析列中的数据分析。

  4. 概览页面中,选择移除角色并向该角色授予按需访问权限

  5. 如需创建具有所需角色的使用权,请输入所需详细信息,然后点击应用。 表单中的角色资源字段会根据建议进行预先填充。时长默认为 8 小时。如需查看详细说明,请参阅创建使用权

    Privileged Access Manager 会根据您的配置创建新的使用权,并从资源的允许政策中移除永久角色绑定。

    访问权限更改需要 1-2 分钟才能生效。

还原建议

如需还原建议,请参阅还原建议

撤消建议后,系统会恢复原始 IAM 绑定并删除创建的 Privileged Access Manager 使用权。

后续步骤