IAM 역할 추천자는 Google Cloud에서 서비스를 사용하는 동안에 수집된 집계 IAM 액세스 데이터를 사용하여 권장사항을 제공합니다. 이 데이터는 주로 규정 준수 목적으로 사용됩니다.
이 페이지에서는 BigQuery Data Transfer Service를 사용하여 BigQuery로 해당 액세스 데이터를 내보내는 방법을 설명합니다.
통계 및 추천의 스냅샷을 내보내려면 BigQuery로 추천 내보내기를 참조하세요.
시작하기 전에
Enable the IAM, Resource Manager, Recommender, BigQuery, BigQuery Data Transfer Service, and Pub/Sub APIs.
역할 권장사항에 대해 읽어봅니다.
필수 권한
데이터 전송을 만드는 데 필요한 권한을 얻으려면 관리자에게 다음 IAM 역할을 부여해 달라고 요청하세요.
-
조직에 대한 데이터 처리 제어 리소스 관리자(
roles/dataprocessing.admin
) -
데이터를 내보낼 프로젝트에 대한 BigQuery 관리자(
roles/bigquery.admin
) -
기존 Pub/Sub 주제에 전송 알림 게시: 데이터를 내보낼 프로젝트에 대한 Pub/Sub 뷰어(
roles/pubsub.viewer
) -
새로운 Pub/Sub 주제에 주제 알림 게시: 데이터를 내보낼 프로젝트에 대한 Pub/Sub 편집자(
roles/pubsub.editor
)
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
집계된 IAM 액세스 데이터 내보내기
프로젝트의 집계 IAM 액세스 내역을 BigQuery로 내보내려면 투명성 및 제어 센터를 사용하여 데이터 전송을 설정하세요.
Google Cloud Console에서 개인 정보 보호 및 보안 페이지로 이동합니다.
드롭다운 목록에서 조직을 선택한 다음 선택을 클릭합니다.
투명성 및 제어를 클릭합니다.
데이터 처리 그룹 테이블에서 IAM을 클릭합니다.
페이지의 데이터 소스 섹션에서
전송 만들기를 클릭합니다.프로젝트 필드에서 찾아보기를 클릭한 후 데이터를 내보낼 프로젝트를 선택합니다. 프로젝트에 BigQuery Data Transfer Service API가 사용 설정되어 있지 않으면 API 사용 설정을 클릭하고 API가 사용 설정될 때까지 기다립니다.
다음을 클릭합니다.
데이터 전송 구성:
- 표시 이름 필드에 데이터 전송의 표시 이름을 입력합니다.
일정 옵션 섹션에서 데이터 전송이 시작되는 시기와 실행 빈도를 선택합니다.
- 전송을 시작할 시간을 선택하려면 기본값 지금 시작을 그대로 두거나 설정 시간에 시작을 클릭합니다.
- 반복 필드에서 전송을 실행할 빈도 옵션을 선택합니다. 매일 이외의 옵션을 선택하면 추가 옵션이 제공됩니다. 예를 들어 매주를 선택하면 요일을 선택할 수 있는 옵션이 나타납니다.
- 시작일 및 실행 시간에 전송을 시작할 날짜와 시간을 입력합니다. 지금 시작을 선택하면 이 옵션은 중지됩니다.
데이터 세트 ID 필드에서 데이터를 내보낼 BigQuery 데이터 세트를 선택합니다.
데이터를 기존 데이터 세트로 내보내거나 새 데이터 세트를 만들 수 있습니다.
- 기존 데이터 세트로 데이터를 내보내려면 데이터 세트 ID 필드를 클릭한 후 드롭다운 목록에서 데이터 세트를 선택합니다.
새 데이터 세트로 데이터를 내보내려면 데이터 세트 ID 필드를 클릭하고 새 데이터 세트 만들기를 클릭한 후 데이터 세트 만들기 창에서 다음과 같이 필드에 입력합니다.
설정한 전송은 데이터 세트와 동일한 리전에 있으며 이동할 수 없습니다.
project_numbers 필드에 집계된 IAM 액세스 데이터를 내보낼 프로젝트의 프로젝트 번호를 입력합니다. 여러 프로젝트 번호를 나열하는 경우 프로젝트 번호를 쉼표로 구분합니다. 한 번에 최대 10개의 프로젝트에 대한 데이터를 내보낼 수 있습니다.
프로젝트 번호를 찾으려면 다음 단계를 따르세요.
Google Cloud 콘솔에서 설정 페이지로 이동합니다.
프로젝트를 선택합니다.
프로젝트 번호 필드에서 프로젝트 ID를 복사합니다.
선택사항: 전송 알림을 사용 설정합니다.
- 실패한 전송 실행에 대한 알림을 사용 설정하려면 이메일 알림 전환 버튼을 클릭합니다. 이 옵션을 사용 설정하면 전송 실행이 실패할 때 전송 관리자에게 이메일 알림이 발송됩니다.
- 전송용 Pub/Sub 알림을 사용 설정하려면 Pub/Sub 주제 선택을 클릭한 다음 주제를 선택하거나 만듭니다.
완료를 클릭합니다.
메시지가 표시되면 Google 계정에 대한 IAM 추천자 집계 액세스 전송 액세스를 허용합니다.
기존 데이터 전송 관리
투명성 및 제어 센터 또는 BigQuery에서 전송을 보고 관리할 수 있습니다.
조직의 모든 집계된 IAM 액세스 데이터 전송을 보려면 투명성 및 제어 센터를 사용하세요.
Google Cloud Console에서 개인 정보 보호 및 보안 페이지로 이동합니다.
드롭다운 목록에서 조직을 선택한 다음 선택을 클릭합니다.
투명성 및 제어를 클릭합니다.
데이터 처리 그룹 테이블에서 IAM을 클릭합니다. 이 페이지의 데이터 전송 섹션에는 조직의 모든 집계된 IAM 액세스 데이터 전송이 나열됩니다.
개별 전송을 관리하려면 전송의 표시 이름을 클릭합니다.
집계된 IAM 액세스 데이터 전송을 포함하여 프로젝트의 모든 데이터 전송을 보려면 BigQuery를 사용하세요.
Google Cloud 콘솔에서 데이터 전송 페이지로 이동합니다.
데이터를 내보낸 프로젝트를 선택합니다.
데이터 전송 페이지에는 집계된 IAM 액세스 데이터 전송을 포함하여 프로젝트의 모든 데이터 전송이 표시됩니다.
개별 전송을 관리하려면 전송의 표시 이름을 클릭합니다.
다음 단계
- 권장사항 및 통계 스냅샷을 내보내는 방법 알아보기
- 역할 권장사항 사용을 위한 권장사항 이해하기
- 추천을 검토하고 적용하는 방법에 대해 알아보기
- 역할 권장사항 사용 중지 방법 알아보기