Lors de la configuration de GCP pour CSA, Netskope a besoin de certaines autorisations. Pour définir ces autorisations, Netskope vous propose les deux options suivantes :
- Select les rôles d'intégration suivants,
- Project > Browser
- IAM > Security Reviewer
- BigQuery > BigQuery Metadata Viewer
- Organization Policy > Organization Policy Viewer
Ou bien,
- Select les deux rôles intégrés, Project > Browser et Organization Policy > Organization Policy Viewer. Créez ensuite un rôle personnalisé avec les autorisations compute.projects.get et compute.regions.list. En fonction du service GCP, vous pouvez accorder des autorisations supplémentaires au rôle personnalisé.
Le tableau suivant fournit une correspondance entre le service GCP et les autorisations des rôles personnalisés.
| Service GCP | Autorisation requise | Objectif |
|---|---|---|
| Calculer l'image | compute.images.list | Récupère la liste des images personnalisées disponibles pour le projet spécifié. |
| Zone gérée DNS | dns.managedZoneOperations.list | Énumère les opérations pour une ManagedZone donnée. |
| dns.managedZones.list | Affichez la liste de toutes vos zones gérées. | |
| dns.resourceRecordSets.list | Énumère les ResourceRecordSets que vous avez créés mais pas encore supprimés. | |
| Cluster Kubernetes | container.clusterRoleBindings.list | Liste des liaisons de rôles d'un cluster kubernetes. |
| container.clusterRoles.list | Listez les rôles d'un cluster kubernetes | |
| container.clusters.list | Liste des clusters existants pour l'exécution des conteneurs. | |
| Compte de service | iam.serviceAccounts.get | Obtenez un compte de service. |
| iam.serviceAccounts.getIamPolicy | Obtenez la politique IAM pour un compte de service. | |
| iam.serviceAccountKeys.list | Liste toutes les clés ServiceAccountKey d'un compte de service. | |
| iam.serviceAccounts.list | Dressez la liste de tous les comptes de service. | |
| PC | compute.networks.list | Liste des réseaux Google Compute Engine. |
| Instance de calcul | compute.zones.list | Liste des zones Google Compute Engine. |
| compute.instances.list | Liste des instances Google Compute Engine. | |
| Firewall | compute.firewalls.list | Récupère la liste des règles de pare-feu disponibles pour le projet spécifié. |
| Politique IAM | NA | NA |
| Métrique du logarithme | logging.logMetrics.list | Liste des mesures basées sur les journaux. |
| monitoring.alertPolicies.list | Liste les politiques d'alerte existantes pour l'espace de travail. | |
| Roles | iam.roles.list | Dressez la liste des rôles définis au sein d'une organisation mère ou d'un projet. |
| Instance SQL | cloudsql.instances.list | Liste les instances Cloud SQL dans un projet donné. |
| cloudsql.users.list | Liste les utilisateurs de Cloud SQL dans une instance donnée. | |
| Politique d'accès | accesscontextmanager.accessLevels.list (rôle personnalisé au niveau de l'organisation) | Liste de tous les niveaux d'accès. |
| accesscontextmanager.accessPolicies.list (rôle personnalisé au niveau de l'organisation) | Liste de toutes les politiques d'accès d'un conteneur. | |
| accesscontextmanager.servicePerimeters.list (rôle personnalisé au niveau de l'organisation) | Listez tous les périmètres de service pour une politique d'accès. | |
| le stockage | storage.buckets.getIamPolicy | Renvoie une politique de gestion de l'identité et de l'accès (IAM) pour le panier spécifié. |
| storage.buckets.list | Récupère une liste de godets pour un projet donné. | |
| ForwardingRules | compute.regions.get | Returns the specified Region resource. |
| compute.globalAddresses.get | Renvoie la ressource d'adresse spécifiée. | |
| compute.addresses.get | Renvoie la ressource d'adresse spécifiée. | |
| compute.forwardingRules.list | Liste des règles de transfert de Google Compute Engine. | |
| Politique IAM Utilisateur | NA | NA |
| Eviers d'abattage | logging.sinks.list | Liste les puits définis. |
| Route | compute.routes.list | Liste des itinéraires non dynamiques de Google Compute Engine. |
| Subnetwork | compute.subnetworks.list | Récupère la liste des sous-réseaux disponibles pour le projet spécifié. |
| Politique d'alerte | monitoring.alertPolicies.list | Liste les politiques d'alerte existantes pour l'espace de travail. |
| Disks | compute.disks.list | Liste des disques Google Compute Engine. |
| compute.zones.list | Récupère la liste des ressources de la zone disponibles pour le projet spécifié. | |
| DataprocCluster | dataproc.clusters.list | Affichez la liste des clusters d'un projet. |
| CloudFunction | cloudfunctions.functions.list | Liste les CloudFunctions d'un projet spécifié. |
| cloudfunctions.locations.list | Répertorie l'emplacement d'une fonction Cloud spécifiée. | |
| KMS | cloudkms.cryptoKeyVersions.list | Liste des versions de clés cryptographiques. |
| cloudkms.cryptoKeys.list | Liste des clés de chiffrement. | |
| cloudkms.keyRings.list | Liste des KeyRings. | |
| Organisation | NA | NA |
| Services API | serviceusage.services.list | Liste de tous les services disponibles pour le projet spécifié et état actuel de ces services par rapport au projet. |
| Ensembles de données Bigquery | bigquery.datasets.get | Renvoie le jeu de données spécifié par datasetID. |

