Questa guida descrive come utilizzare l'API Cloud Asset Inventory Analyze Move per ottenere un report dettagliato su avvisi e blocchi da un elenco di sistemi di policy critici prima di spostare effettivamente il progetto.
Abilita API
Seleziona o crea un progetto come progetto consumer dell'API, abilita l'API Cloud Asset
Questo progetto consumer può essere diverso dal progetto che intendi analizzare ed eseguire la migrazione. Il progetto consumer verrà utilizzato per generare le credenziali per effettuare la richiesta API.
La sezione successiva descrive i ruoli e le autorizzazioni richiesti che devono essere concessi al progetto di origine che intendi analizzare.
Autorizzazioni richieste
Per eseguire un'analisi dello spostamento del progetto, devi disporre di un ruolo che conceda l'autorizzazione cloudasset.assets.analyzeMove, ad esempio Visualizzatore asset cloud o Visualizzatore. Puoi concedere questo ruolo al progetto o alla risorsa dell'organizzazione o della cartella principale.
Per ricevere l'analisi di un servizio, devi disporre anche dei ruoli correlati a questi servizi. Queste autorizzazioni includono le seguenti:
Se vuoi visualizzare le policy di autorizzazione ereditate dalla risorsa dell'organizzazione principale del progetto di origine, devi disporre dell'autorizzazione
resourcemanager.organizations.getIamPolicyper la risorsa dell'organizzazione principale del progetto di origine.Se vuoi visualizzare le policy di autorizzazione ereditate dalla cartella principale del progetto di origine, devi disporre dell'autorizzazione
resourcemanager.folders.getIamPolicyper la cartella principale del progetto di origine.Se vuoi visualizzare le policy di autorizzazione per il progetto, devi disporre dell'autorizzazione
resourcemanager.projects.getIamPolicyper il progetto di origine.Se vuoi visualizzare le policy di negazione ereditate dalla risorsa dell'organizzazione principale del progetto di origine, devi disporre dell'autorizzazione
iam.denypolicies.getper la risorsa dell'organizzazione principale del progetto di origine.Se vuoi visualizzare le policy dell'organizzazione ereditate in questo progetto, devi disporre dell'autorizzazione
orgpolicy.policy.getper il progetto di origine.Se vuoi visualizzare le policy firewall di Compute Engine ereditate in questo progetto, devi disporre dell'autorizzazione
compute.organizations.setSecurityPolicyper la risorsa dell'organizzazione o della cartella di origine. Sebbene questa autorizzazione contenga "set", è necessaria per recuperare e visualizzare le policy di sicurezza ereditate.Se vuoi visualizzare i tag ereditati in questo progetto, devi disporre dell'autorizzazione
resourcemanager.hierarchyNodes.listEffectiveTagsper il progetto di origine o i relativi nodi predecessori.
Esegui l'analisi
Puoi utilizzare Google Cloud CLI o l'API per analizzare la migrazione di una risorsa dalla sua posizione attuale nella gerarchia delle risorse.
gcloud
Per analizzare l'impatto della migrazione di un progetto dalla sua posizione attuale nella gerarchia delle risorse, utilizza il comando gcloud asset analyze-move:
gcloud asset analyze-move --project=PROJECT_ID \
(--destination-folder=FOLDER_ID \
| --destination-organization=ORGANIZATION_ID)
Per analizzare l'impatto dello spostamento di un progetto in una cartella diversa, esegui
il comando con --destination-folder:
gcloud asset analyze-move --project=PROJECT_ID \ --destination-folder=FOLDER_ID
Per analizzare l'impatto dello spostamento di un progetto in un'organizzazione,
esegui il comando con --destination-organization:
gcloud asset analyze-move --project=PROJECT_ID \ --destination-organization=ORGANIZATION_ID
Dove:
PROJECT_IDè l'ID progetto univoco del progetto di cui stai eseguendo la migrazione. Ad esempio,--myProject123.