Si el recomendador de IAM identifica que una entidad tiene permisos excesivos, puedes solucionar el hallazgo transfiriendo la vinculación de rol permanente de la entidad a un derecho temporal y a pedido en Privileged Access Manager (PAM).
Este enfoque te permite lograr una postura de privilegio mínimo sin el riesgo de revocar de forma permanente el acceso que podría ser necesario para tareas poco frecuentes, pero críticas.
Antes de comenzar
- Asegúrate de que Privileged Access Manager esté incorporado y habilitado para el recurso (proyecto, carpeta u organización) en el que se otorga el rol.
- Verifica que tengas los permisos necesarios para completar esta guía.
Roles y permisos requeridos
Para obtener los permisos que necesitas para completar las tareas de esta guía, pídele a tu administrador que te otorgue los siguientes roles de IAM en tu Google Cloud proyecto:
-
Para ver las recomendaciones de roles, haz lo siguiente:
- Administrador de IAM del recomendador (
roles/recommender.iamAdmin) - Visualizador de IAM del recomendador (
roles/recommender.iamViewer)
- Administrador de IAM del recomendador (
-
Para crear derechos de Privileged Access Manager (PAM), haz lo siguiente:
- Administrador de Privileged Access Manager (
roles/privilegedaccessmanager.admin) - Administrador de IAM de proyecto (
roles/resourcemanager.projectIamAdmin)
- Administrador de Privileged Access Manager (
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para completar las tareas de esta guía. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para completar las tareas de esta guía:
-
Para ver las recomendaciones de roles, haz lo siguiente:
-
recommender.iamPolicyInsights.list -
recommender.iamPolicyRecommendations.list -
resourcemanager.projects.get
-
-
Para crear derechos de PAM, haz lo siguiente:
-
privilegedaccessmanager.entitlements.create -
privilegedaccessmanager.entitlements.list -
privilegedaccessmanager.locations.list -
privilegedaccessmanager.locations.get -
resourcemanager.projects.get -
resourcemanager.projects.setIamPolicy
-
También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.
Transfiere un rol a un derecho de Privileged Access Manager
Cuando transfieres un rol a un derecho de Privileged Access Manager, el recomendador de IAM se coordina con Privileged Access Manager para crear un derecho y quitar la vinculación de rol permanente original. Puedes hacerlo desde la página Estadísticas de seguridad o la página IAM en la Google Cloud consola.
Estadísticas de seguridad
Para transferir un rol desde la página Estadísticas de seguridad, haz lo siguiente:
En la Google Cloud consola de, ve a la página IAM y administración > Estadísticas de seguridad.
Busca el widget Principales grupos con permisos excesivos.
Para el grupo para el que deseas solucionar los permisos, haz clic en el vínculo correspondiente en la columna Estadísticas.
Para el tipo de estadísticas que deseas abordar, haz clic en Ver recomendación.
En la página Descripción general, selecciona Quitar rol y otorgar acceso a pedido al rol.
Para crear un derecho con el rol requerido, ingresa los detalles necesarios y haz clic en Aplicar. Los campos Rol y Recurso del formulario se propagan previamente según la recomendación. La Duración predeterminada es de 8 horas. Para obtener instrucciones detalladas, consulta Crea derechos.
Privileged Access Manager crea un derecho nuevo según tu configuración y quita la vinculación de rol permanente de la política de permisos del recurso.
Los cambios de acceso tardan de 1 a 2 minutos en aplicarse.
IAM
Para transferir un rol desde la página IAM, haz lo siguiente:
En la Google Cloud consola de, ve a la página IAM.
En la lista de principales, busca el grupo para el que deseas solucionar los permisos.
Para ver las recomendaciones de esa principal del grupo, haz clic en la estadística de la columna Estadísticas de seguridad.
En la página Descripción general, selecciona Quitar rol y otorgar acceso a pedido al rol.
Para crear un derecho con el rol requerido, ingresa los detalles necesarios y haz clic en Aplicar. Los campos Rol y Recurso del formulario se propagan previamente según la recomendación. La Duración predeterminada es de 8 horas. Para obtener instrucciones detalladas, consulta Crea derechos.
Privileged Access Manager crea un derecho nuevo según tu configuración y quita la vinculación de rol permanente de la política de permisos del recurso.
Los cambios de acceso tardan de 1 a 2 minutos en aplicarse.
Revierte una recomendación
Para revertir una recomendación, consulta Revierte recomendaciones.
Después de revertir la recomendación, el sistema restablece la vinculación de IAM original y borra el derecho de Privileged Access Manager creado.
¿Qué sigue?
- Obtén más información sobre las recomendaciones de roles.
- Comprende los derechos de PAM.