Netskopeは、CSA用にGCPを設定する際に、特定の権限を必要とします。これらの権限を設定するために、Netskopeでは以下の2つのオプションを提供しています。
- 以下の組み込みロールSelect 。
- Project > Browser
- IAM > Security Reviewer
- BigQuery > BigQuery Metadata Viewer
- Organization Policy > Organization Policy Viewer
または、
- 組み込みの役割であるProject > BrowserとOrganization Policy > Organization Policy Viewerの 2 つSelect 。 次に、 compute.projects.getとcompute.regions.list権限を持つカスタムロールを作成します。GCPサービスによっては、カスタムロールに追加の権限を付与することができます。
以下の表は、GCPサービスとカスタムロールの権限のマッピングを示しています。
| GCPサービス | 許可が必要です | 目的 |
|---|---|---|
| 画像処理 | compute.images.list | 指定されたプロジェクトで使用可能なカスタムイメージのリストを取得します。 |
| DNS管理ゾーン | dns.managedZoneOperations.list | 指定されたマネージドゾーンの操作を列挙します。 |
| dns.managedZones.list | 管理対象ゾーンの一覧を表示します。 | |
| dns.resourceRecordSets.list | 作成したがまだ削除していないリソースレコードセットを列挙します。 | |
| Kubernetesクラスター | container.clusterRoleBindings.list | Kubernetesクラスターのロールバインディングを一覧表示します。 |
| container.clusterRoles.list | Kubernetesクラスターの役割を列挙する | |
| container.clusters.list | コンテナを実行している既存のクラスターを一覧表示します。 | |
| サービスアカウント | iam.serviceAccounts.get | サービスアカウントを取得してください。 |
| iam.serviceAccounts.getIamPolicy | サービス アカウントの IAM ポリシーを取得します。 | |
| iam.serviceAccountKeys.list | サービスアカウントのすべてのServiceAccountKeyを一覧表示します。 | |
| iam.serviceAccounts.list | すべてのサービスアカウントを一覧表示してください。 | |
| PC | compute.networks.list | Google Compute Engineのネットワーク一覧を表示します。 |
| コンピューティングインスタンス | compute.zones.list | Google Compute Engineのゾーン一覧を表示します。 |
| compute.instances.list | Google Compute Engineのインスタンス一覧を表示します。 | |
| Firewall | compute.firewalls.list | 指定されたプロジェクトで使用可能なファイアウォールルールの一覧を取得します。 |
| IAMポリシー | NA | NA |
| ログメトリック | logging.logMetrics.list | ログに基づくメトリクスを一覧表示します。 |
| monitoring.alertPolicies.list | ワークスペースに設定されているアラートポリシーを一覧表示します。 | |
| Roles | iam.roles.list | 親組織またはプロジェクトで定義されている役割を一覧表示します。 |
| SQLインスタンス | cloudsql.instances.list | 指定されたプロジェクト内の Cloud SQL インスタンスを一覧表示します。 |
| cloudsql.users.list | 指定されたインスタンス内のCloud SQLユーザーを一覧表示します。 | |
| アクセスポリシー | accesscontextmanager.accessLevels.list(組織レベルのカスタムロール) | すべてのアクセスレベルを一覧表示します。 |
| accesscontextmanager.accessPolicies.list(組織レベルのカスタムロール) | コンテナ配下のすべてのアクセスポリシーを一覧表示します。 | |
| accesscontextmanager.servicePerimeters.list(組織レベルのカスタムロール) | アクセス ポリシーのすべてのサービス境界を一覧表示します。 | |
| ストレージ | storage.buckets.getIamPolicy | 指定されたバケットのIDおよびアクセス管理(IAM)ポリシーを返します。 |
| storage.buckets.list | 指定されたプロジェクトのバケット一覧を取得します。 | |
| ForwardingRules | compute.regions.get | Returns the specified Region resource. |
| compute.globalAddresses.get | 指定されたアドレスリソースを返します。 | |
| compute.addresses.get | 指定されたアドレスリソースを返します。 | |
| compute.forwardingRules.list | Google Compute Engineの転送ルールを一覧表示します。 | |
| IAMポリシーユーザー | NA | NA |
| ログ記録シンク | logging.sinks.list | 定義済みのシンクを一覧表示します。 |
| Route | compute.routes.list | Google Compute Engineの非動的なルートを一覧表示します。 |
| Subnetwork | compute.subnetworks.list | 指定されたプロジェクトで使用可能なサブネットワークのリストを取得します。 |
| アラートポリシー | monitoring.alertPolicies.list | ワークスペースに設定されているアラートポリシーを一覧表示します。 |
| Disks | compute.disks.list | Google Compute Engineのディスク一覧を表示します。 |
| compute.zones.list | 指定されたプロジェクトで使用可能なゾーンリソースのリストを取得します。 | |
| DataprocCluster | dataproc.clusters.list | プロジェクト内のクラスターの一覧を表示します。 |
| CloudFunction | cloudfunctions.functions.list | 指定したプロジェクトのCloudFunctionを一覧表示します。 |
| cloudfunctions.locations.list | 指定されたCloudFunctionの場所を一覧表示します。 | |
| KMS | cloudkms.cryptoKeyVersions.list | CryptoKeyVersionの一覧を表示します。 |
| cloudkms.cryptoKeys.list | 暗号鍵の一覧を表示します。 | |
| cloudkms.keyRings.list | キーリングの一覧を表示します。 | |
| 組織 | NA | NA |
| APIサービス | serviceusage.services.list | 指定されたプロジェクトで利用可能なすべてのサービスと、プロジェクトに対するそれらのサービスの現在の状態を一覧表示します。 |
| BigQueryデータセット | bigquery.datasets.get | datasetIDで指定されたデータセットを返します。 |

