In diesem Dokument wird beschrieben, wie Sie die Asset-Metadaten Ihrer Organisation, Ihres Ordners oder Ihres Projekts in einen Cloud Storage-Bucket exportieren.
Hinweise
Aktivieren Sie die Cloud Asset Inventory API in dem Projekt, in dem Sie Cloud Asset Inventory-Befehle ausführen.
Prüfen Sie, ob Ihr Konto die richtige Rolle zum Aufrufen der Cloud Asset Inventory API hat. Informationen zu den einzelnen Berechtigungen für die einzelnen Anruftypen finden Sie unter Berechtigungen.
Erstellen Sie einen Cloud Storage-Bucket für den Export, falls noch keiner vorhanden ist.
Beschränkungen
Cloud Storage-Buckets, die mit benutzerdefinierten Cloud Key Management Service-Schlüsseln (Cloud KMS) verschlüsselt sind, werden nicht unterstützt.
Für den Cloud Storage-Bucket darf keine Aufbewahrungsrichtlinie festgelegt sein.
Während des Exports können temporäre Dateien im Ausgabeordner erstellt werden. Entfernen Sie diese temporären Dateien nicht, während der Vorgang ausgeführt wird. Wenn der Vorgang abgeschlossen ist, werden die temporären Dateien automatisch entfernt.
Der Inhaltstyp
ACCESS_POLICYkann nur auf Organisationsebene exportiert werden.Wenn die Datei, in die Sie exportieren, bereits vorhanden ist und gerade in sie exportiert wird, wird ein
400-Fehler zurückgegeben.Zum Testen von Berechtigungen erstellt Cloud Asset Inventory vor dem Exportieren der Daten eine leere Datei, wodurch ein zusätzliches Cloud Storage-Triggerereignis vom Typ
google.cloud.storage.object.v1.finalizedgesendet wird.
Asset-Snapshot nach Cloud Storage exportieren
gcloud
gcloud asset export \ --SCOPE \ --billing-project=BILLING_PROJECT_ID \ --asset-types=ASSET_TYPE_1,ASSET_TYPE_2,... \ --content-type=CONTENT_TYPE \ --relationship-types=RELATIONSHIP_TYPE_1,RELATIONSHIP_TYPE_2,... \ --snapshot-time="SNAPSHOT_TIME" \ --OUTPUT_TYPE
Geben Sie folgende Werte an:
-
SCOPE: Verwenden Sie einen der folgenden Werte:-
project=PROJECT_ID, wobeiPROJECT_IDdie ID des Projekts ist, das die Asset-Metadaten enthält, die Sie exportieren möchten. -
folder=FOLDER_ID, wobeiFOLDER_IDdie ID des Ordners mit den Asset-Metadaten ist, die Sie exportieren möchten.ID eines Google Cloud -Ordners finden
Google Cloud Console
So finden Sie die ID eines Google Cloud -Ordners:
-
Zur Google Cloud Console.
- Klicken Sie in der Menüleiste auf das Listenfeld Umschalter.
- Wählen Sie Ihre Organisation aus dem Listenfeld aus.
- Suchen Sie nach dem Namen des Ordners. Die Ordner-ID wird neben dem Ordnernamen angezeigt.
gcloud-CLI
Sie können die ID eines Google Cloud -Ordners auf Organisationsebene mit dem folgenden Befehl abrufen:
gcloud resource-manager folders list \ --organization=$(gcloud organizations describe ORGANIZATION_NAME \ --format="value(name.segment(1))") \ --filter='"DISPLAY_NAME":"TOP_LEVEL_FOLDER_NAME"' \ --format="value(ID)"
Dabei ist TOP_LEVEL_FOLDER_NAME eine teilweise oder vollständige Stringübereinstimmung für den Namen des Ordners. Entfernen Sie das Flag
--format, um weitere Informationen zu den gefundenen Ordnern zu sehen.Der vorherige Befehl gibt nicht die IDs von Unterordnern in Ordnern zurück. Führen Sie dazu den folgenden Befehl mit der ID eines Ordners der obersten Ebene aus:
gcloud resource-manager folders list --folder=FOLDER_ID
-
-
organization=ORGANIZATION_ID, wobeiORGANIZATION_IDdie ID der Organisation ist, die die Asset-Metadaten enthält, die Sie exportieren möchten.ID einer Google Cloud Organisation finden
Google Cloud Console
So finden Sie die ID einer Google Cloud -Organisation:
-
Zur Google Cloud Console.
- Klicken Sie in der Menüleiste auf das Listenfeld Umschalter.
- Wählen Sie Ihre Organisation aus dem Listenfeld aus.
- Klicken Sie auf den Tab Alle. Die Organisations-ID wird neben dem Namen der Organisation angezeigt.
gcloud-CLI
Sie können die ID einer Google Cloud Organisation mit dem folgenden Befehl abrufen:
gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"
-
-
-
BILLING_PROJECT_ID: Optional. Die Projekt-ID des standardmäßigen Cloud Asset Inventory-Dienstkontos, das Berechtigungen zum Verwalten Ihrer BigQuery-Datasets und -Tabellen hat. Weitere Informationen zum Festlegen des Abrechnungsprojekts ASSET_TYPE_#: Optional. Eine durch Kommas getrennte Liste von suchbaren Asset-Typen. RE2-kompatible reguläre Ausdrücke werden unterstützt. Wenn der reguläre Ausdruck mit keinem unterstützten Asset-Typ übereinstimmt, wird einINVALID_ARGUMENT-Fehler zurückgegeben. Wenn--asset-typesnicht angegeben ist, werden alle Asset-Typen zurückgegeben.CONTENT_TYPE: Optional. Der Inhaltstyp der Metadaten, die Sie abrufen möchten. Wenn--content-typenicht angegeben ist, werden nur grundlegende Informationen zurückgegeben, z. B. Asset-Namen, der Zeitpunkt der letzten Aktualisierung der Assets und die Projekte, Ordner und Organisationen, zu denen sie gehören.-
RELATIONSHIP_TYPE_#: Optional. Erfordert Zugriff auf die Security Command Center Premium- oder Enterprise-Stufe oder Gemini Cloud Assist. Eine durch Kommas getrennte Liste der Asset-Beziehungstypen, die Sie abrufen möchten. Sie müssenCONTENT_TYPEaufRELATIONSHIPsetzen, damit das funktioniert. -
SNAPSHOT_TIME: Optional. Die Zeit, zu der Sie einen Snapshot Ihrer Assets erstellen möchten, im Format für Datum und Uhrzeit in gcloud. Der Wert darf maximal 35 Tage in der Vergangenheit liegen. Wenn--snapshot-timenicht angegeben ist, wird ein Snapshot zum aktuellen Zeitpunkt erstellt. -
OUTPUT_TYPE: Verwenden Sie einen der folgenden Werte:--output-path="gs://BUCKET_NAME/FILE_NAME", um die Ausgabe in eine Datei zu schreiben. Dabei gilt:-
BUCKET_NAMEist der Name des Cloud Storage-Bucket, in den geschrieben werden soll. -
FILE_NAMEist die Datei, in die in Ihrem Cloud Storage-Bucket geschrieben werden soll.
-
-
--output-path-prefix="gs://BUCKET_NAME/FOLDER_NAME", um die Ausgabe in einen Ordner zu schreiben. Dabei gilt:-
BUCKET_NAMEist der Name des Cloud Storage-Bucket, in den geschrieben werden soll. -
FOLDER_NAMEist der Ordner, in den geschrieben werden soll. Die Ausgabe ist in Unterordner unterteilt, die nach Asset-Typen benannt sind. Die Unterordner dürfen nicht bereits in dem Ordner vorhanden sein, den Sie angeben.
-
Eine vollständige Liste der Optionen finden Sie in der Referenz zur gcloud CLI.
Beispiel
Führen Sie den folgenden Befehl aus, um Ihre resource-Metadaten, wie sie am 30. Januar 2024 im my-project-Projekt waren, in die Datei my-file.txt im Cloud Storage-Bucket my-bucket zu exportieren.
gcloud asset export \ --project=my-project \ --billing-project=my-project \ --content-type=resource \ --snapshot-time="2024-01-30" \ --output-path="gs://my-bucket/my-file.txt"
Beispielantwort
Export in progress for root asset [projects/my-project]. Use [gcloud asset operations describe projects/000000000000/operations/ExportAssets/RESOURCE/00000000000000000000000000000000] to check the status of the operation.
REST
HTTP-Methode und URL:
POST https://cloudasset.googleapis.com/v1/SCOPE_PATH:exportAssets
Header:
X-Goog-User-Project: BILLING_PROJECT_ID
JSON-Text der Anfrage:
{ "assetTypes": [ "ASSET_TYPE_1", "ASSET_TYPE_2", "..." ], "contentType": "CONTENT_TYPE", "relationshipTypes": [ "RELATIONSHIP_TYPE_1", "RELATIONSHIP_TYPE_2", "..." ], "readTime": "SNAPSHOT_TIME", "outputConfig": { "gcsDestination": { OUTPUT_TYPE } } }
Geben Sie folgende Werte an:
-
SCOPE_PATH: Verwenden Sie einen der folgenden Werte:Zulässige Werte:
-
projects/PROJECT_ID, wobei
-