如果 IAM Recommender 发现某个主账号的权限过高,您可以通过将该主账号的永久角色绑定转换为 Privileged Access Manager (PAM) 中的临时按需授权来修正此发现结果。
这种方法可让您实现最小权限姿态,而不会永久撤消可能需要用于不频繁但关键任务的访问权限。
准备工作
- 确保已为授予角色的资源(项目、文件夹或组织)完成 Privileged Access Manager 的初始配置并启用该服务。
- 验证您是否拥有完成本指南所需的权限。
所需的角色和权限
如需获得完成本指南中的任务所需的权限,请让您的管理员为您授予 Google Cloud 项目的以下 IAM 角色:
-
如需查看角色建议,请执行以下操作:
- Recommender IAM Admin (
roles/recommender.iamAdmin) - Recommender IAM Viewer (
roles/recommender.iamViewer)
- Recommender IAM Admin (
-
如需创建 Privileged Access Manager (PAM) 使用权,请执行以下操作:
- Privileged Access Manager Admin (
roles/privilegedaccessmanager.admin) - Project IAM Admin (
roles/resourcemanager.projectIamAdmin)
- Privileged Access Manager Admin (
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
这些预定义角色包含完成本指南中的任务所需的权限。如需查看所需的确切权限,请展开所需权限部分:
所需权限
如需完成本指南中的任务,您需要拥有以下权限:
-
如需查看角色建议,请执行以下操作:
-
recommender.iamPolicyInsights.list -
recommender.iamPolicyRecommendations.list -
resourcemanager.projects.get
-
-
创建 PAM 使用权:
-
privilegedaccessmanager.entitlements.create -
privilegedaccessmanager.entitlements.list -
privilegedaccessmanager.locations.list -
privilegedaccessmanager.locations.get -
resourcemanager.projects.get -
resourcemanager.projects.setIamPolicy
-
将角色转换为 Privileged Access Manager 使用权
当您将角色转换为 Privileged Access Manager 使用权时,IAM Recommender 会与 Privileged Access Manager 协调,以创建使用权并移除原始的永久角色绑定。您可以在 Google Cloud 控制台中的安全概览页面或 IAM 页面中执行此操作。
安全性数据分析
如需从安全性分析洞见页面过渡角色,请执行以下操作:
在 Google Cloud 控制台中,前往 IAM 和管理 > 安全洞见页面。
找到风险最高且拥有过多权限的群组微件。
在数据分析列中,点击要修正权限的群组对应的链接。
对于要解决的数据分析类型,请点击查看建议。
在概览页面中,选择移除角色并向该角色授予按需访问权限。
如需创建具有所需角色的使用权,请输入所需详细信息,然后点击应用。 表单中的角色和资源字段会根据建议进行预先填充。时长默认为 8 小时。如需查看详细说明,请参阅创建使用权。
Privileged Access Manager 会根据您的配置创建新的使用权,并从资源的允许政策中移除永久角色绑定。
访问权限更改需要 1-2 分钟才能生效。
IAM
如需从 IAM 页面转换角色,请执行以下操作:
还原建议
如需还原建议,请参阅还原建议。
撤消建议后,系统会恢复原始 IAM 绑定并删除创建的 Privileged Access Manager 使用权。