Automatizar recomendações do IAM usando playbooks

Este documento explica como ativar o playbook Resposta do recomendador do IAM no Security Command Center Enterprise para identificar as identidades com permissões excessivas e remover o excesso de permissões de forma automática e segura.

Visão geral

O recomendador do IAM fornece insights de segurança que avaliam como as principais pessoas usam recursos e recomendam que você tome uma ação com base no insight encontrado. Por exemplo, quando uma permissão não é usada nos últimos 90 dias, o recomendador do IAM a destaca como uma permissão em excesso e recomenda a remoção dela com segurança.

O playbook Resposta do recomendador do IAM usa o recomendador do IAM para verificar se há identidades de carga de trabalho no seu ambiente que tenham permissões em excesso ou representações de conta de serviço. Em vez de analisar e aplicar recomendações manualmente no Identity and Access Management, ative o playbook para fazer isso automaticamente no console de operações de segurança.

Pré-requisitos

Antes de ativar o playbook Resposta do recomendador de IAM, siga as etapas de pré-requisito a seguir:

  1. Crie um papel personalizado do IAM e configure uma permissão específica para ele.
  2. Defina o valor E-mail da identidade da carga de trabalho.
  3. Conceda o papel personalizado que você criou a um principal.

Criar um papel personalizado do IAM

  1. No console do Google Cloud, acesse a página Papéis do IAM.

    Acessar "Funções do IAM"

  2. Clique em Criar função para criar um papel personalizado com as permissões necessárias para a integração.

  3. Para um novo papel personalizado, forneça o Título, a Descrição e um ID exclusivo.

  4. Defina a etapa da criação do papel como disponibilidade geral.

  5. Adicione a seguinte permissão à função criada:

    resourcemanager.organizations.setIamPolicy
    
  6. Clique em Criar.

Definir o valor do e-mail da Identidade da carga de trabalho

Para definir a identidade a que o papel personalizado será concedido, siga estas etapas:

  1. No console de operações de segurança, acesse Resposta > Configurações de integrações.
  2. No campo Pesquisar da integração, digite Google Cloud Recommender.
  3. Clique em Configurar instância. A janela de diálogo é aberta.
  4. Copie o valor do parâmetro Workload Identity Email para a área de transferência. O valor precisa estar no seguinte formato: username@example.com

Conceder um papel personalizado a um principal

Depois de conceder a nova função personalizada a um principal selecionado, ele poderá mudar as permissões de qualquer usuário na sua organização.

  1. No console do Google Cloud, abra a página IAM.

    Acessar IAM

  2. No campo Filtro, cole o valor E-mail da identidade da carga de trabalho e procure o principal.

  3. Clique em Editar principal. A janela de diálogo é aberta.

  4. No painel Editar acesso, em Atribuir funções, clique em Adicionar outro papel.

  5. Selecione a função personalizada que você criou e clique em Salvar.

Ativar o playbook

Por padrão, o playbook Resposta do recomendador do IAM fica desativado. Para usar o playbook, ative-o manualmente:

  1. No console de operações de segurança, acesse Resposta > Playbooks.
  2. No campo Pesquisar do playbook, insira IAM Recommender.
  3. No resultado da pesquisa, selecione o playbook Resposta do IAM Recommender.
  4. No cabeçalho do playbook, ative a opção para ativar o playbook.
  5. No cabeçalho do playbook, clique em Salvar.

Configurar o fluxo de aprovação automática

A mudança nas configurações do playbook é uma configuração avançada e opcional.

Por padrão, sempre que o playbook identifica permissões não utilizadas, ele aguarda que você aprove ou recuse a correção antes de concluir a execução.

Para configurar o fluxo de playbook para remover automaticamente as permissões não usadas sempre que elas forem encontradas sem solicitar sua aprovação, siga estas etapas:

  1. No console de operações de segurança, acesse Resposta > Playbooks.
  2. Selecione o playbook Resposta do recomendador do IAM.
  3. Nos blocos de construção do playbook, selecione IAM Setup Block_1. A janela de configuração do bloco é aberta. Por padrão, o parâmetro remediation_mode é definido como Manual.
  4. No campo de parâmetro remediation_mode, insira Automatic.
  5. Clique em Salvar para confirmar as novas configurações do modo de correção.
  6. No cabeçalho do playbook, clique em Salvar.

A seguir

  • Saiba mais sobre playbooks na documentação do Google SecOps.