IAM 角色建議工具會使用在Google Cloud服務使用期間收集的匯總 IAM 存取資料,提供相關建議。這項資料主要用於法規遵循。
本頁說明如何使用 BigQuery 資料移轉服務,將存取權資料匯出至 BigQuery。
如要匯出洞察資料和建議的快照,請參閱「將建議匯出至 BigQuery」。
事前準備
如果尚未啟用 IAM、Resource Manager、Recommender、BigQuery、BigQuery 資料移轉服務和 Pub/Sub API,請啟用這些 API。
啟用 API 時所需的角色
如要啟用 API,您必須具備
serviceusage.services.enable權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。請參閱角色建議。
所需權限
如要取得建立資料移轉作業所需的權限,請要求管理員授予您下列 IAM 角色:
- 機構的資料處理控制資源管理員 (
roles/dataprocessing.admin) - BigQuery 管理員 (
roles/bigquery.admin) 在您要匯出資料的專案中 -
如要將移轉作業的通知發布至現有的 Pub/Sub 主題:
在要匯出資料的專案中,點選 Pub/Sub 檢視器 (
roles/pubsub.viewer) -
如要將主題的通知發布至新的 Pub/Sub 主題:
在要匯出資料的專案中,開啟 Pub/Sub 編輯器 (
roles/pubsub.editor)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
匯出匯總 IAM 存取資料
如要將專案的匯總 IAM 存取記錄匯出至 BigQuery,請使用「透明化與控管中心」設定資料移轉:
前往 Google Cloud 控制台的「Privacy & Security」(隱私權與安全性) 頁面。
從下拉式清單中選取機構,然後按一下「選取」。
按一下「資訊公開和控制選項」。
在「資料處理群組」表格中,按一下「IAM」。
在頁面的「資料來源」部分,按一下「新增」「建立轉移作業」。
在「專案」欄位中,按一下「瀏覽」,然後選取要匯出資料的專案。如果專案未啟用 BigQuery 資料移轉服務 API,請按一下「啟用 API」,然後等待 API 啟用。
點選「下一步」。
設定資料移轉作業:
- 在「顯示名稱」欄位中,輸入資料移轉作業的顯示名稱。
在「Schedule options」(排程選項) 部分,選擇資料移轉作業的開始時間和執行頻率。
- 如要選擇開始轉移的時間,可以保留「立即開始」的預設值,或點選「在所設時間開始執行」。
- 在「Repeats」(重複頻率) 欄位中,選擇移轉作業的執行頻率。如果您不是選取「Daily」(每天),會需要進一步選擇細項。例如,您選了「Weekly」(每週),接著就要選取星期幾。
- 針對「Start date and run time」(開始日期和執行時間),請輸入開始移轉作業的日期和時間。如果您選擇 [Start now] (立即開始),系統就會停用這個選項。
在「資料集 ID」欄位中,選擇要將資料匯出至哪個 BigQuery 資料集。
您可以將資料匯出至現有資料集,或建立新資料集:
- 如要將資料匯出至現有資料集,請按一下「資料集 ID」欄位,然後從下拉式清單中選取資料集。
如要將資料匯出至新資料集,請點選「資料集 ID」欄位,然後點選「建立新的資料集」,並填寫「建立資料集」窗格中的欄位:
您設定的轉移作業會與資料集位於相同區域,且無法移動。
在 project_numbers 欄位中,輸入要匯出匯總 IAM 存取資料的專案編號。如要列出多個專案編號,請以半形逗號分隔。一次最多可以匯出 10 個專案的資料。
如要找出專案編號,請按照下列步驟操作:
前往 Google Cloud 控制台的「設定」頁面。
選取專案。
從「專案編號」欄位複製專案 ID。
選用:啟用移轉通知:
- 如要啟用移轉作業執行失敗通知,請點選「Email notifications」(電子郵件通知) 切換按鈕。當您啟用此選項時,移轉管理員會在移轉作業失敗時收到電子郵件通知。
- 如要為移轉作業啟用 Pub/Sub 通知,請點選「Select a Pub/Sub topic」(選取 Pub/Sub 主題),然後選取或建立主題。
按一下「完成」。
如果系統提示,請允許 IAM Recommender Aggregated Access Transfers 存取您的 Google 帳戶。
管理現有資料移轉作業
您可以在資訊公開和控制中心或 BigQuery 中,查看及管理轉移作業:
如要查看貴機構所有匯總的 IAM 存取資料移轉作業,請使用資訊公開和控制中心:
前往 Google Cloud 控制台的「Privacy & Security」(隱私權與安全性) 頁面。
從下拉式清單中選取機構,然後按一下「選取」。
按一下「資訊公開和控制選項」。
在「資料處理群組」表格中,按一下「IAM」。頁面的「資料移轉」部分會列出貴機構的所有匯總 IAM 存取資料移轉作業。
如要管理個別轉移作業,請按一下轉移作業的顯示名稱。
如要查看專案中的所有資料移轉 (包括匯總的 IAM 存取權資料移轉),請使用 BigQuery:
前往 Google Cloud 控制台的「資料移轉」頁面。
選取匯出資料的專案。
「資料轉移」頁面會顯示專案的所有資料轉移作業,包括匯總的 IAM 存取權資料轉移作業。
如要管理個別轉移作業,請按一下轉移作業的顯示名稱。
後續步驟
- 瞭解如何匯出最佳化建議和洞察資料的快照。
- 瞭解使用角色建議的最佳做法。
- 瞭解如何查看及套用最佳化建議。
- 瞭解如何停用角色建議。