Informações gerais do Policy Intelligence

Grandes organizações geralmente têm um amplo conjunto de políticas do Google Cloud para controlar recursos e gerenciar acesso. As ferramentas do Policy Intelligence ajudam você a entender e gerenciar suas políticas para melhorar proativamente sua configuração de segurança.

Nas seções a seguir, explicamos o que você pode fazer com as ferramentas do Policy Intelligence.

Entender as políticas e o uso

Há várias ferramentas do Policy Intelligence que ajudam você a entender qual acesso suas políticas permitem e como elas estão sendo usadas.

Analisar acesso

O Inventário de recursos do Cloud fornece a Análise de políticas para políticas de permissão do IAM, que permite descobrir quais principais têm acesso a quais recursos do Google Cloud com base nas políticas de permissão do IAM.

A ferramenta Análise de políticas políticas ajuda a responder a perguntas como as seguintes:

  • "Quem tem acesso a esta conta de serviço do IAM?"
  • "Que papéis e permissões esse usuário tem nesse conjunto de dados do BigQuery?"
  • "Quais conjuntos de dados do BigQuery esse usuário tem permissão para ler?"

Ao ajudar a responder a essas perguntas, a ferramenta Análise de políticas permite administrar o acesso com eficiência. Também é possível usá-la para tarefas relacionadas a auditoria e conformidade.

Para saber mais sobre a ferramenta Análise de políticas para políticas de permissão, consulte Visão geral da ferramenta.

Para saber como usar a ferramenta Análise de políticas políticas, consulte Como analisar políticas do IAM.

Analisar políticas da organização

O Policy Intelligence oferece a ferramenta Análise de políticas para políticas da organização, que pode ser usada para criar uma consulta de análise e conseguir informações sobre as políticas da organização personalizadas e predefinidas.

Use a ferramenta para retornar uma lista de políticas da organização com uma restrição específica e os recursos a que essas políticas estão anexadas.

Para saber como usar a ferramenta Análise de políticas políticas da organização, consulte Analisar as políticas da organização atuais.

Resolver problemas de acesso

Para ajudar você a entender e corrigir problemas de acesso, o Policy Intelligence oferece os seguintes solucionadores:

  • Solucionador de problemas de políticas para o Identity and Access Management
  • Solucionador de problemas do VPC Service Controls
  • Solucionador de problemas de políticas para Chrome Enterprise Premium

Os solucionadores de problemas de acesso ajudam a responder a perguntas como as seguintes:

  • "Por que este usuário tem a permissão bigquery.datasets.create neste conjunto de dados do BigQuery?"
  • "Por que esse usuário não consegue visualizar a política de permissão deste bucket do Cloud Storage?"

Para saber mais sobre esses problemas, consulte Solucionadores de problemas de acesso.

Entender o uso e as permissões da conta de serviço

As contas de serviço são um tipo especial de principal que pode ser usado para autenticar aplicativos no Google Cloud.

Para ajudar você a entender o uso da conta de serviço, o Policy Intelligence oferece os seguintes recursos:

  • Analisador de atividades: permite ver quando suas contas de serviço e chaves foram usadas pela última vez para chamar uma API do Google. Para aprender a usar o Activity Analyzer, consulte Ver o uso recente de contas e chaves de serviço.

  • Insights da conta de serviço: são um tipo de insight que identifica quais contas de serviço no projeto não foram usadas nos últimos 90 dias. Para saber como gerenciar insights de conta de serviço, consulte Encontrar contas de serviço não usadas.

Para ajudar você a entender as permissões da conta de serviço, o Policy Intelligence oferece insights de movimentação lateral. Os insights de movimentação lateral são um tipo de insight que identifica papéis que permitem que uma conta de serviço em um projeto personifique uma conta de serviço em outro. Para mais informações sobre insights de movimento lateral, consulte Como os insights de movimento lateral são gerados. Para saber como gerenciar insights de movimentação lateral, consulte Identificar contas de serviço com permissões de movimentação lateral.

Os insights de movimentação lateral às vezes estão vinculados a recomendações de papéis. As recomendações de papéis sugerem ações que você pode tomar para corrigir os problemas identificados por insights de movimento lateral.

Melhore suas políticas

É possível melhorar as políticas de permissão do IAM usando recomendações de papéis. As recomendações de papéis ajudam a aplicar o princípio de privilégio mínimo, garantindo que os principais tenham apenas as permissões de que realmente precisam. Cada recomendação de papéis sugere que você remova ou substitua um papel do IAM que concede permissões excessivas aos principais.

Para saber mais sobre recomendações de papéis, incluindo como elas são geradas, consulte Aplicar privilégio mínimo com recomendações de papéis.

Para saber como gerenciar recomendações de papéis, consulte um dos seguintes guias:

Evitar configurações incorretas de política

Há várias ferramentas do Policy Intelligence que podem ser usadas para ver como as alterações nas políticas afetarão sua organização. Depois de ver o efeito das mudanças, você pode decidir se quer ou não fazer isso.

Testar alterações na política de permissão do IAM

Simulador de política para políticas de permissão do IAM permite ver como uma mudança em uma política de permissão do IAM pode afetar o acesso de um principal antes de se comprometer a fazer a alteração. É possível usar o Simulador de política para verificar se as alterações feitas não causarão a perda do acesso necessário.

Para descobrir como uma alteração em uma política de permissão do IAM pode afetar o acesso de um principal, o Simulador de política determina quais tentativas de acesso dos últimos 90 dias têm resultados diferentes de acordo com a política de permissão proposta e a política de permissão atual. Em seguida, ele relata esses resultados como uma lista de alterações de acesso.

Para saber mais sobre o Simulador de política, consulte Visão geral do simulador de política do IAM.

Para saber como usar o Simulador de política para testar alterações de papel, consulte Testar alterações de papel com o Simulador de política do IAM.

Testar alterações na política da organização

O Simulador de política para a política da organização permite visualizar o impacto de uma nova restrição personalizada ou política da organização que impõe uma restrição personalizada antes de aplicá-la ao ambiente de produção.

O Simulador de política fornece uma lista de recursos que violam a política proposta antes que ela seja aplicada, permitindo reconfigurar esses recursos, solicitar exceções ou alterar o escopo da política da organização, tudo sem interromper os desenvolvedores ou desativar o ambiente.

Para aprender a usar o Simulador de política para testar alterações nas políticas da organização, consulte Testar alterações na política da organização com o Policy Simulator.