【问题标题】:How are IAM roles that are defined backed up and audited in GCP?如何在 GCP 中备份和审核定义的 IAM 角色?
【发布时间】:2020-04-14 02:15:36
【问题描述】:

我们是 GCP 的新手。我们创建了自定义角色并将对其进行更新。它们是如何备份的,以便我们可以恢复它们?我们如何审计这些角色的变化?

【问题讨论】:

  • 编辑您的问题并准确扩展您的要求和您想做的事情。 Google Cloud IAM 是一项托管服务。您是要自己备份 IAM,还是要问 Google 如何备份 IAM?对于审计,您的意思是要访问跟踪更改的日志吗?还是您在问如何设计审计系统?

标签: google-cloud-platform google-cloud-iam


【解决方案1】:

我想没有明确的备份,但一个想法是创建一些基于 Google Cloud SDK 的脚本或文档来关联创建角色命令。文档has a guide 关于如何使用 SDK 创建它

您还可以检查为项目创建的自定义角色:

gcloud iam roles list --project <your-project-id>

或为您的组织:

gcloud iam roles list --organization <your-organization-id>

要审核自定义角色的更改,请在云控制台上使用 the activity page

【讨论】:

    【解决方案2】:

    您可以使用基础架构即代码服务来备份、重新创建或跟踪自定义 IAM 角色的更改。 GCP 提供 Cloud Deployment Manager (https://cloud.google.com/deployment-manager),您可以将其用于任何 IAM 策略备份或自定义角色管理。例如,通过部署下面的配置,您可以为项目创建自定义角色:

     resources:
      - name: custom-role
        type: gcp-types/iam-v1:projects.roles
        properties:
          parent: projects/{{ env["project"] }}
          roleId: {{ properties["roleId"] }}
          role:
            title: {{ properties["title"] }}
            description: {{ properties["description"] }}
            stage: {{ properties["stage"] }}
            includedPermissions: {{ properties["includedPermissions"] }} 
    

    【讨论】:

      【解决方案3】:

      就像@ttfreeman 所说,最好的方法是将角色定义为代码。 Terraform 是另一个流行的工具。然后,您可以将这些文件提交到 Git 存储库,从而为您提供版本控制。 GCP 本身有审计日志,但在我看来,Git 存储库也是跟踪更改的更好方式。

      【讨论】:

        猜你喜欢
        • 2021-03-02
        • 2018-09-09
        • 2022-07-27
        • 2020-11-28
        • 2018-12-11
        • 1970-01-01
        • 2020-10-28
        • 2020-12-17
        • 2020-09-01
        相关资源
        最近更新 更多