前置作業
在啟用 SCC 前,我們須先確認目前 Google Cloud 環境的權限與設定 [1]
- 需要已經建立Organization
- 是否給予所需的 IAM 權限
- Organization Admin roles/resourcemanager.organizationAdmin
- Security Center Admin roles/securitycenter.admin
- Security Admin roles/iam.securityAdmin
- Create Service Accounts roles/iam.serviceAccountCreator
- 確認有無限定網域或是限定可啟用 API 的 Organization Policy
如果有建立 restrict identities by domain 的Organization Policy:
- 必須以特訂網域內的帳號登入 Console 進行操作
- Service accounts 也必須於特訂網域內。如此一來我們就可以使用@*.gserviceaccount.com service account 來存取資源
如果有建立 restrict resource usage 的Organization Policy:
確認 securitycenter.googleapis.com 在允許範圍內