L'inventaire des éléments cloud est un service d'inventaire de métadonnées global qui vous permet d'afficher, de rechercher, d'exporter, de surveiller et d'analyser les métadonnées de vos éléments Google Cloud . Voici quelques exemples de tâches pour lesquelles vous pouvez utiliser inventaire des éléments cloud :
- Découverte et gestion des ressources : filtrez par propriétés de métadonnées telles que l'emplacement, la date de création, les tags et l'état.
- Surveillance des ressources : suivez les modifications apportées à une ressource au fil du temps pour créer un journal d'audit, déboguer les problèmes et gérer la dérive de conformité.
- Audits de sécurité et de coûts : identifiez les ressources qui disposent d'autorisations excessives, qui sont exposées publiquement ou qui ne sont pas utilisées pour minimiser la surface d'attaque et optimiser les coûts.
L'historique de création, de mise à jour et de suppression des composants est conservé pendant 35 jours maximum. Les composants qui n'ont pas changé au cours des 35 derniers jours renvoient leur dernier état.
Utiliser des composants dans Google Cloud
Voici comment vous pouvez travailler avec vos composants :
Lister vos composants et leurs relations dans un projet, un dossier ou une organisation spécifiques, et obtenir l'historique des composants jusqu'à 35 jours.
Recherchez vos ressources et leurs stratégies d'autorisation IAM à l'aide d'un langage de requête personnaliséou interrogez vos composants avec BigQuery SQL.
Exportez les métadonnées de vos composants vers BigQuery ou Cloud Storage.
Analysez ce qui se passerait si une ressource était déplacée vers un autre projet.
Analysez vos stratégies IAM et d'organisation sur les ressources, et affichez vos stratégies IAM applicables sur les ressources pour savoir qui a accès à quoi.
Surveillez les modifications apportées à vos composants en configurant un flux et en vous y abonnant.
Générez des insights à partir de vos composants pour améliorer votre stratégie de sécurité.
Sources des métadonnées des composants
Les métadonnées des composants peuvent provenir des sources suivantes :
Google Cloud ressources, telles que les instances de VM Compute Engine, les buckets Cloud Storage et les instances App Engine.
Les règles définies sur les ressources Google Cloud , telles que les règles IAM, les règles d'administration et les règles Access Context Manager.
Informations sur l'exécution issues de la gestion de l'inventaire du système d'exploitation.
Types d'éléments, noms d'éléments et types de contenu
Inventaire des éléments cloud propose plusieurs méthodes pour interagir avec vos éléments. Selon la méthode que vous utilisez et le niveau de détail de la réponse souhaité, vous devrez peut-être spécifier les types d'assets, leurs noms et les types de contenu dans vos requêtes.
Types d'éléments
Certaines méthodes Cloud Asset Inventory renvoient des résultats basés sur les types d'éléments. Les types d'éléments incluent les ressources Google Cloud , les règles, les informations sur l'exécution de l'inventaire du système d'exploitation et les relations. Les types d'éléments disponibles et les méthodes inventaire des éléments cloud qui les acceptent sont détaillés dans Types d'éléments.
Noms des composants
Certaines méthodes Cloud Asset Inventory renvoient des résultats basés sur les noms des éléments. Lorsque vous spécifiez un nom de composant, vous devez utiliser son nom complet. Pour obtenir la liste des noms de ressources complets, consultez Noms des composants.
Types de contenus
Vous pouvez demander des métadonnées supplémentaires sur une ressource en spécifiant un type de contenu de métadonnées. Si vous ne spécifiez pas de type de contenu, seule une réponse de base est renvoyée. Elle contient des informations telles que le nom de l'élément, la dernière fois qu'il a été mis à jour, ainsi que les projets, dossiers et organisations auxquels il appartient.
Les noms des types de contenu diffèrent selon la façon dont vous interagissez avec l'inventaire des éléments cloud. Les noms des API RPC et REST sont identiques. Toutefois, les noms de types de contenu de la gcloud CLI suivent un modèle différent. Pour plus de cohérence et de clarté, le reste de cette documentation fait référence aux types de contenu par leurs noms RPC et REST.
Le tableau suivant détaille les types de contenu et leurs descriptions :
| Type de contenu | Description | |
|---|---|---|
| Nom RPC et REST | Nom de la gcloud CLI | |
ACCESS_POLICY |
access-policy |
Ensemble de règles Access Context Manager définies sur un asset. |
IAM_POLICY |
iam-policy |
Liaison des métadonnées de la stratégie IAM à la ressource. |
ORG_POLICY |
org-policy |
Métadonnées de la règle d'administration définies sur un élément. Ce type de contenu génère l'ancienne version 1 des règles d'administration. Pour la version 2 des règles relatives à l'organisation, essayez le type de contenu resource et le type de ressource orgpolicy.googleapis.com/Policy.
|
OS_INVENTORY |
os-inventory |
Informations sur l'inventaire de l'OS d'exécution. Pour activer l'inventaire d'OS, suivez les étapes décrites dans Configurer VM Manager. |