In der folgenden Tabelle werden die IAM-Rollen (Identity and Access Management) beschrieben, die wir als Ausgangspunkt für die Ausführung von Arbeitslasten aufCloud de Confiance by S3NSempfehlen. Konfigurieren Sie Ihre IAM-Rollen so, dass die Funktionstrennung in Ihrer Umgebung implementiert wird und sie mit Ihrer Risikobereitschaft und Organisationsstruktur übereinstimmen.
Wenn Sie diese Rollen den Nutzergruppen in Ihrer Organisation zuweisen, sollten Sie überlegen, wo Sie detailliertere Rollen benötigen, um bestimmte Anwendungsfälle und Anforderungen an den Datenzugriff zu erfüllen. In Umgebungen, in denen hochsensible Daten verwendet werden (z. B. wenn Sie sensible Daten zum Trainieren von Modellen verwenden), finden Sie unter Daten in ein gesichertes BigQuery Data Warehouse importieren weitere Informationen zu den Rollen, mit denen Sie den Zugriff auf gespeicherte Daten zulassen können.
In der folgenden Tabelle werden die Rollempfehlungen beschrieben. Wenden Sie grundlegende Empfehlungen und anwendungsfallspezifische Empfehlungen an.
| Dienst | Gruppe | Beschreibung | IAM-Rollen |
|---|---|---|---|
Grundlegend |
|
Diese Gruppe verwaltet die Ressourcen, die zur Organisation gehören. Weisen Sie diese Rolle nur sparsam zu. Organisationsadministratoren haben Zugriff auf alle Ihre Cloud de Confiance Ressourcen. Da diese Funktion stark privilegiert ist, können Sie auch einzelne Konten verwenden, anstatt eine Gruppe zu erstellen. |
|
Grundlegend |
|
Mitglieder dieser Gruppe können Netzwerke, Subnetze, Firewallregeln und Netzwerkgeräte wie Cloud Router, Cloud VPN und Cloud Load Balancer erstellen. |
|
Grundlegend |
|
Diese Gruppe richtet Rechnungskonten ein und überwacht deren Nutzung. |
|
Grundlegend |
|
Diese Gruppe legt Sicherheitsrichtlinien für die gesamte Organisation fest und verwaltet sie, einschließlich Zugriffsverwaltung und Einschränkungsrichtlinien. Informationen zur Planung Ihrer Cloud de Confiance Sicherheitsinfrastruktur finden Sie im Blueprint zu Unternehmensgrundlagen. |
|
Grundlegend |
|
Diese Gruppe überwacht die Ausgaben für Projekte. In der Regel sind Gruppenmitglieder Teil der Finanzabteilung. |
|
Grundlegend |
|
Diese Gruppe prüft Ressourceninformationen in der Organisation Cloud de Confiance. |
|
Grundlegend |
|
Diese Gruppe prüft die Cloudsicherheit. |
|
Grundlegend |
|
Diese Gruppe prüft Netzwerkkonfigurationen. |
|
Grundlegend |
|
Diese Gruppe kann Audit-Logs ansehen. |
|
Grundlegend |
|
Diese Gruppe verwaltet das Security Command Center. |
|
Grundlegend |
|
Diese Gruppe verwaltet Secrets in Secret Manager. |
|
Agent Platform-Administratoren |
|
Diese Gruppe hat vollen Zugriff auf alle Ressourcen in der Agent Platform. |
|
Agent Platform-Betrachter |
|
Diese Gruppe kann alle Ressourcen in der Agent Platform ansehen. |
|
Agent Platform-Nutzer |
|
Diese Gruppe verwendet alle Ressourcen in der Agent Platform. |
|
Administratoren von Agent Platform Workbench |
|
Diese Gruppe hat vollen Zugriff auf alle Laufzeitvorlagen und Laufzeiten in der Agent Platform Workbench. |
|
Agent Platform Workbench-Nutzer |
|
Diese Gruppe erstellt Laufzeitressourcen mithilfe einer Laufzeitvorlage und verwaltet die erstellten Laufzeitressourcen. |
|
Nächste Schritte
Rollenempfehlungen im Blueprint zu Unternehmensgrundlagen
Cloud de Confiance by S3NS Weitere Best Practices und Richtlinien zur Sicherheit