使用 Privileged Access Manager 修正过多的权限

如果 IAM Recommender 发现某个主账号的权限过高,您可以通过将该主账号的永久角色绑定转换为 Privileged Access Manager (PAM) 中的临时按需授权来修正此发现结果。

这种方法可让您实现最小权限姿态,而不会永久撤消可能需要用于不频繁但关键任务的访问权限。

准备工作

  1. 确保已为授予角色的资源(项目、文件夹或组织)完成 Privileged Access Manager 的初始配置并启用该服务
  2. 验证您是否拥有完成本指南所需的权限

所需的角色和权限

如需获得完成本指南中的任务所需的权限,请让您的管理员为您授予 Cloud de Confiance by S3NS 项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

这些预定义角色包含完成本指南中的任务所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

如需完成本指南中的任务,您需要拥有以下权限:

  • 如需查看角色建议,请执行以下操作:
    • recommender.iamPolicyInsights.list
    • recommender.iamPolicyRecommendations.list
    • resourcemanager.projects.get
  • 创建 PAM 使用权:
    • privilegedaccessmanager.entitlements.create
    • privilegedaccessmanager.entitlements.list
    • privilegedaccessmanager.locations.list
    • privilegedaccessmanager.locations.get
    • resourcemanager.projects.get
    • resourcemanager.projects.setIamPolicy

您也可以使用自定义角色或其他预定义角色来获取这些权限。

将角色转换为 Privileged Access Manager 使用权

当您将角色转换为 Privileged Access Manager 使用权时,IAM Recommender 会与 Privileged Access Manager 协调,以创建使用权并移除原始的永久角色绑定。您可以在 Cloud de Confiance 控制台中的安全概览页面或 IAM 页面中执行此操作。

安全性数据分析

如需从安全性分析洞见页面过渡角色,请执行以下操作:

  1. 在 Cloud de Confiance 控制台中,前往 IAM 和管理 > 安全洞见页面。

    前往“安全洞察”

  2. 找到风险最高且拥有过多权限的群组微件。

  3. 数据分析列中,点击要修正权限的群组对应的链接。

  4. 对于要解决的数据分析类型,请点击查看建议

  5. 概览页面中,选择移除角色并向该角色授予按需访问权限

  6. 如需创建具有所需角色的使用权,请输入所需详细信息,然后点击应用。 表单中的角色资源字段会根据建议进行预先填充。时长默认为 8 小时。如需查看详细说明,请参阅创建使用权

    Privileged Access Manager 会根据您的配置创建新的使用权,并从资源的允许政策中移除永久角色绑定。

    访问权限更改需要 1-2 分钟才能生效。

IAM

如需从 IAM 页面转换角色,请执行以下操作:

  1. 在 Cloud de Confiance 控制台中,前往 IAM 页面。

    转到 IAM

  2. 在主账号列表中,找到要修正权限的群组。

  3. 如需查看相应群组主账号的建议,请点击安全性数据分析列中的数据分析。

  4. 概览页面中,选择移除角色并向该角色授予按需访问权限

  5. 如需创建具有所需角色的使用权,请输入所需详细信息,然后点击应用。 表单中的角色资源字段会根据建议进行预先填充。时长默认为 8 小时。如需查看详细说明,请参阅创建使用权

    Privileged Access Manager 会根据您的配置创建新的使用权,并从资源的允许政策中移除永久角色绑定。

    访问权限更改需要 1-2 分钟才能生效。

还原建议

如需还原建议,请参阅还原建议

撤消建议后,系统会恢复原始 IAM 绑定并删除创建的 Privileged Access Manager 使用权。

后续步骤