קבוצות משתמשים מומלצות ותפקידים מומלצים בניהול זהויות והרשאות גישה (IAM)

בטבלה הבאה מתוארים התפקידים במערכת לניהול הזהויות והרשאות הגישה (IAM) שמומלצים כנקודת התחלה להרצת עומסי עבודה ב-Cloud de Confiance by S3NS. כדאי להגדיר את תפקידי ה-IAM כדי להטמיע הפרדה בין תחומי האחריות בסביבה שלכם, וכדי להתאים אותם למידת הסיכון שאתם מוכנים לקחת ולמבנה הארגוני שלכם.

כשמקצים את התפקידים האלה לקבוצות משתמשים בארגון, כדאי לחשוב איפה צריך להחיל תפקידים עם הרשאות פרטניות יותר כדי לתת מענה לתרחישי שימוש ספציפיים ולדרישות גישה לנתונים. בסביבות שבהן נעשה שימוש במידע אישי רגיש (לדוגמה, אם אתם משתמשים במידע אישי רגיש כדי לאמן מודלים), תוכלו לקרוא את המאמר ייבוא נתונים למחסן נתונים מאובטח ב-BigQuery כדי לקבל מידע נוסף על התפקידים שבהם אפשר להשתמש כדי לאפשר גישה לנתונים מאוחסנים.

בטבלה הבאה מתוארות ההמלצות לתפקידים. מיישמים המלצות בסיסיות והמלצות ספציפיות לתרחישי שימוש לפי הצורך.

שירות קבוצה תיאור תפקידי IAM

מאגר בסיסי

grp-gcp-org-admin

הקבוצה הזו מנהלת את המשאבים ששייכים לארגון. הקצאת התפקיד הזה צריכה להיעשות במשורה. לאדמינים בארגון יש גישה לכל המשאבים שלכם ב- Cloud de Confiance . לחלופין, מכיוון שלפונקציה הזו יש הרשאות גבוהות, כדאי להשתמש בחשבונות פרטיים במקום ליצור קבוצה.

  • אדמין בארגון (roles/resourcemanager.organizationAdmin)
  • אדמין תיקיות (roles/resourcemanager.folderAdmin)
  • Project Creator (roles/resourcemanager.projectCreator)
  • משתמש בחשבון לחיוב (roles/billing.user)
  • אדמין של תפקידים בארגון (roles/iam.organizationRoleAdmin)
  • אדמין של מדיניות הארגון (roles/orgpolicy.policyAdmin)
  • אדמין של Security Center‏ (roles/securitycenter.admin)
  • Support Account Administrator (roles/cloudsupport.admin)

מאגר בסיסי

grp-gcp-network-admins

חברי הקבוצה הזו יכולים ליצור רשתות, רשתות משנה, כללי חומת אש ומכשירי רשת כמו Cloud Router,‏ Cloud VPN ומאזני עומסים בענן.

  • אדמין של רשת מחשוב (roles/compute.networkAdmin)
  • אדמין של VPC משותף ב-Compute‏ (roles/compute.xpnAdmin)
  • אדמין לענייני אבטחה של מחשוב (roles/compute.securityAdmin)
  • צפייה בתיקייה (roles/resourcemanager.folderViewer)

מאגר בסיסי

grp-gcp-billing-admin

הקבוצה הזו מגדירה חשבונות לחיוב ועוקבת אחרי השימוש בהם.

  • Billing Account Administrator (roles/billing.admin)
  • Billing Account Creator (roles/billing.creator)
  • צפייה בארגון (roles/resourcemanager.organizationViewer)

מאגר בסיסי

grp-gcp-security-admins

הקבוצה הזו מגדירה ומנהלת את מדיניות האבטחה לכלל הארגון, כולל ניהול הרשאות גישה ומדיניות אילוצים בארגון. כדי לתכנן את Cloud de Confiance תשתית האבטחה שלכם, תוכלו לעיין בתוכנית לניהול יסודות האבטחה של Enterprise.

  • צפייה בנתוני BigQuery ‏ (roles/bigquery.dataViewer)
  • צפייה בנתוני מחשוב (roles/compute.viewer)
  • אדמין IAM בתיקייה (roles/resourcemanager.folderIamAdmin)
  • Kubernetes Engine Viewer ‏ (roles/container.viewer)
  • Logs Configuration Writer (roles/logging.configWriter)
  • צפייה בתפקידים בארגון (roles/iam.organizationRoleViewer)
  • אדמין של Organization Policy (roles/orgpolicy.policyAdmin)
  • צפייה במדיניות הארגון (roles/orgpolicy.policyViewer)
  • כלי לצפייה ביומני רישום פרטיים (roles/logging.privateLogViewer)
  • אדמין של Security Center‏ (roles/securitycenter.admin)
  • בודק אבטחה (roles/iam.securityReviewer)

מאגר בסיסי

grp-gcp-billing-viewer

הקבוצה הזו עוקבת אחרי ההוצאות בפרויקטים. בדרך כלל החברים בקבוצה הם חלק מצוות הכספים.

  • Billing Account Viewer (roles/billing.viewer)

מאגר בסיסי

grp-gcp-platform-viewer

הקבוצה הזו בודקת את פרטי המשאבים של הארגון ב- Cloud de Confiance.

  • בעל הרשאת צפייה (roles/viewer)

מאגר בסיסי

grp-gcp-security-reviewer

הקבוצה הזו בודקת את האבטחה בענן.

  • בודק אבטחה (roles/iam.securityReviewer)

מאגר בסיסי

grp-gcp-network-viewer

הקבוצה הזו בודקת את הגדרות הרשת.

  • צפייה ברשת Compute (roles/compute.networkViewer)

מאגר בסיסי

grp-gcp-audit-viewer

הקבוצה הזו יכולה לצפות ביומני הביקורת.

  • מציג יומנים פרטיים (roles/logging.privateLogViewer)
  • בעל הרשאת צפייה (roles/viewer)

מאגר בסיסי

grp-gcp-scc-admin

הקבוצה הזו מנהלת את Security Command Center.

  • אדמין של Security Center‏ (roles/securitycenter.admin)

מאגר בסיסי

grp-gcp-secrets-admin

הקבוצה הזו מנהלת סודות ב-Secret Manager.

  • אדמין של Secret Manager‏ (roles/secretmanager.admin)

אדמינים של Agent Platform

grp-gcp-vertex-ai-admin

לקבוצה הזו יש גישה מלאה לכל המשאבים ב-Agent Platform.

  • אדמין של Vertex AI ‏ (roles/aiplatform.admin)

משתמשים עם הרשאת צפייה ב-Agent Platform

grp-gcp-vertex-ai-viewer

הקבוצה הזו יכולה לראות את כל המשאבים ב-Agent Platform.

  • Vertex AI Viewer ‏ (roles/aiplatform.viewer)

משתמשים ב-Agent Platform

grp-gcp-vertex-ai-user

הקבוצה הזו משתמשת בכל המשאבים ב-Agent Platform.

  • משתמש Vertex AI‏ (roles/aiplatform.user)

אדמינים של Agent Platform Workbench

grp-gcp-vertex-ai-notebook-admin

לקבוצה הזו יש גישה מלאה לכל התבניות ולכל סביבות זמן הריצה ב-Agent Platform Workbench.

  • אדמין של זמן ריצה של מחברת (roles/aiplatform.notebookRuntimeAdmin)

משתמשים ב-Agent Platform Workbench

grp-gcp-vertex-ai-notebook-user

הקבוצה הזו יוצרת משאבים של זמן ריצה באמצעות תבנית של זמן ריצה ומנהלת את המשאבים של זמן הריצה שהיא יצרה.

  • משתמש Notebook Runtime ‏ (roles/aiplatform.notebookRuntimeUser)

המאמרים הבאים