Cloud Guard-Policys
Um zu steuern, wer Zugriff auf Oracle Cloud Guard hat und welchen Zugriffstyp jede Benutzergruppe erhält, müssen Sie Policys erstellen.
Standardmäßig haben nur die Benutzer in der Gruppe Administrators
Zugriff auf alle Cloud Guard-Ressourcen. Für alle anderen Personen, die mit Cloud Guard arbeiten, müssen Sie neue Policys erstellen, um ihnen die erforderlichen Rechte für Cloud Guard-Ressourcen zuzuweisen.
Eine vollständige Liste der Oracle Cloud Infrastructure-Policys finden Sie in der Policy-Referenz.
Ressourcentypen
Cloud Guard bietet sowohl aggregierte als auch individuelle Ressourcentypen für das Schreiben von Policys.
Sie können aggregierte Ressourcentypen verwenden, um weniger Policys zu schreiben. Beispiel: Anstatt einer Gruppe die Verwaltung von cloud-guard-detectors
und cloud-guard-problems
zu ermöglichen, können Sie über eine Policy zulassen, dass die Gruppe den aggregierten Ressourcentyp cloud-guard-family
verwalten kann.
Aggregierter Ressourcentyp | Individueller Ressourcentyp |
---|---|
cloud-guard-family |
|
Die APIs für den aggregierten Ressourcentyp cloud-guard-family
decken jede API ab, die in der vorhergehenden Tabelle unter "Individuelle Ressourcentypen" aufgeführt ist.
Beispiel:
allow group cloudguard-admins to manage cloud-guard-family in compartment <x>
...entspricht dem Schreiben von 20 Policys mit folgendem Format:
allow group cloudguard-admins to manage <resource_type> in compartment <x>
Wenn die Cloud Guard-Admins-Gruppe nicht in der Standardidentitätsdomain enthalten ist, müssen Sie <identity_domain_name>, gefolgt von einem Schrägstrich ("/"), vor dem Gruppennamen einfügen:
allow group <identity_domain_name>/cloudguard-admins to manage cloud-guard-family in compartment <x>
Details zu Kombinationen aus Verben und Ressourcentypen
Tabellen mit Berechtigungen und API-Vorgängen, die von jedem Verb für Cloud Guard abgedeckt sind.
Die Zugriffsebene ist kumulativ von inspect > read > use > manage
. Ein Pluszeichen (+)
in einer Tabellenzelle gibt den inkrementellen Zugriff im Vergleich zur Zelle direkt darüber an, während "Keine zusätzlichen" keinen inkrementellen Zugriff angibt. Weitere Informationen zu den Berechtigungen in Oracle Cloud Infrastructure finden Sie unter Berechtigungen.
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-adhoc-query
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_ADHOC_QUERY_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_ADHOC_QUERY_READ |
|
|
|
||
|
||
USE |
||
READ + |
READ + |
Keine |
CG_ADHOC_QUERY_CREATE |
CreateAdhocQuery |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-condition-metadata-types
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_CONDITION_METADATA_TYPES_INSPECT |
|
Keine |
READ |
keine zusätzlichen | |
PRÜFEN+ |
PRÜFEN+ |
|
CG_CONDITION_METADATA_TYPES_READ |
GetCloudGuardConditionMetadataType |
|
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-config
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_CONFIG_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_CONFIG_READ |
|
Keine |
USE |
||
READ + |
READ + |
Keine |
CG_CONFIG_UPDATE |
|
Keine |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-coverage
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_COVERAGE_INSPECT |
|
Keine |
READ |
keine zusätzlichen |
keine zusätzlichen |
USE |
keine zusätzlichen |
keine zusätzlichen |
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-data-mask-rules
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_DATA_MASK_RULE_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_DATA_MASK_RULE_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_DATA_MASK_RULE_UPDATE |
|
|
MANAGE |
Keine |
|
USE + |
USE + |
Keine |
CG_DATA_MASK_RULE_CREATE |
|
|
CG_DATA_MASK_RULE_DELETE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-data-sources
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_DATA_SOURCE_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_DATA_SOURCE_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_DATA_SOURCE_UPDATE |
|
|
MANAGE |
Keine |
|
USE + |
USE + |
Keine |
CG_DATA_SOURCE_CREATE |
|
|
CG_DATA_SOURCE_DELETE |
|
|
CG_DATA_SOURCE_MOVE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-detectors
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_DETECTOR_INSPECT |
|
Keine |
|
||
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_DETECTOR_READ |
|
|
|
||
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-detector-recipes
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_DETECTOR_RECIPE_INSPECT |
|
Keine |
|
||
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_DETECTOR_RECIPE_READ |
|
|
|
||
USE |
||
READ + |
READ + |
Keine |
CG_DETECTOR_RECIPE_UPDATE |
UpdateCloudGuardDetectorRecipe |
|
|
||
|
||
MANAGE |
||
USE + |
USE + |
Keine |
CG_DETECTOR_RECIPE_CREATE |
|
|
CG_DETECTOR_RECIPE_DELETE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-detector-rule-definitions
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_DETECTOR_RULE_DEFINITION_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_DETECTOR_RULE_DEFINITION_UPDATE |
UpdateDetectorRuleDefinition |
|
MANAGE |
||
USE + |
USE + |
Keine |
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-findings
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
INSPECT |
keine zusätzlichen | keine zusätzlichen |
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
||
CG_FINDING_CREATE |
|
Keine |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-managed-lists
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_MANAGED_LIST_INSPECT |
|
Keine |
|
||
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_MANAGED_LIST_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_MANAGED_LIST_UPDATE |
UpdateCloudGuardManagedList |
|
MANAGE |
||
USE + |
USE + |
Keine |
CG_MANAGED_LIST_CREATE |
|
|
CG_MANAGED_LIST_DELETE |
|
|
CG_MANAGED_LIST_MOVE |
|
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-metadata
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_METADATA_INSPECT |
|
Keine |
|
||
READ |
keine zusätzlichen |
keine zusätzlichen |
USE |
keine zusätzlichen |
keine zusätzlichen |
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-meta-data-sync
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
Keine |
Keine |
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_METADATASYNC_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_METADATASYNC_UPDATE |
UpdateResourceSync |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-problems
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_PROBLEM_INSPECT |
|
Keine |
|
||
|
||
|
||
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_PROBLEM_READ |
|
|
|
||
|
||
|
||
USE |
||
READ + |
READ + |
Keine |
CG_PROBLEM_UPDATE |
UpdateCloudGuardBulkProblemStatus |
|
|
||
|
||
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-recommendations
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RECOMMENDATION_INSPECT |
|
Keine |
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-resource-profile
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RESOURCE_PROFILE_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_RESOURCE_PROFILE_READ |
|
|
|
||
|
||
|
||
|
||
USE |
keine zusätzlichen |
keine zusätzlichen |
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-cloud-guard-resource-types
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RESOURCE_TYPES_INSPECT |
|
Keine |
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-resource-view
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RESOURCE_VIEW_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_RESOURCE_VIEW_READ |
|
|
USE |
keine zusätzlichen |
keine zusätzlichen |
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-cloud-guard-responder-recipes
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RESPONDER_RECIPE_INSPECT |
|
Keine |
|
||
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_RESPONDER_RECIPE_READ |
|
|
|
||
USE |
||
READ + |
READ + |
Keine |
CG_RESPONDER_RECIPE_UPDATE |
UpdateCloudGuardResponderRecipe |
|
|
||
|
||
MANAGE |
||
USE + |
USE + |
Keine |
CG_RESPONDER_RECIPE_CREATE |
|
|
CG_RESPONDER_RECIPE_DELETE |
|
|
CG_RESPONDER_RECIPE_MOVE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-responder-executions
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RESPONDER_EXECUTION_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_RESPONDER_EXECUTION_READ |
|
|
|
||
|
||
USE |
||
READ + |
READ + |
Keine |
CG_RESPONDER_EXECUTION_UPDATE |
ExecuteCloudGuardResponderExecution |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-risk-scores
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_RISK_SCORES_INSPECT |
|
Keine |
|
||
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-saved-query
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_SAVED_QUERY_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_SAVED_QUERY_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_SAVED_QUERY_UPDATE |
UpdateSavedQuery |
|
MANAGE |
||
USE + |
USE + |
Keine |
CG_SAVED_QUERY_CREATE |
|
|
CG_SAVED_QUERY_DELETE |
|
|
CG_SAVED_QUERY_MOVE |
|
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-schemas
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_SCHEMA_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_SCHEMA_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_SCHEMA_UPDATE |
UpdateSchema |
|
MANAGE |
||
USE + |
USE + |
Keine |
CG_SCHEMA_CREATE |
|
|
CG_SCHEMA_DELETE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-security-scores
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_SECURITY_SCORES_INSPECT |
|
Keine |
|
||
|
||
|
||
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-service-logging
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
INSPECT |
|
keine zusätzlichen |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_SERVICE_LOGGING_READ |
|
|
USE |
||
READ + |
READ + |
Keine |
CG_SERVICE_LOGGING_UPDATE |
UpdateServiceLogging |
|
MANAGE |
||
USE + |
USE + |
Keine |
CG_SERVICE_LOGGING_CREATE |
|
|
CG_SERVICE_LOGGING_DELETE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-signals
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
||
USE + |
USE + |
Keine |
CG_SIGNAL_CREATE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-summary-event
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
keine zusätzlichen | keine zusätzlichen |
MANAGE |
||
USE + |
USE + |
Keine |
CG_SUMMARY_EVENT_CREATE |
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-targets
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_TARGET_INSPECT |
|
Keine |
|
||
|
||
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_TARGET_READ |
|
|
|
||
|
||
|
||
|
||
|
||
|
||
USE |
||
READ + |
READ + |
Keine |
CG_TARGET_UPDATE |
UpdateCloudGuardTarget |
|
|
||
|
||
|
||
|
||
|
||
|
||
|
||
|
||
MANAGE |
||
USE + |
USE + |
Keine |
CG_TARGET_CREATE |
|
|
CG_TARGET_DELETE |
|
|
|
||
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-user-preferences
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_USER_PREFERENCE_INSPECT |
|
Keine |
READ |
keine zusätzlichen | keine zusätzlichen |
USE |
||
READ + |
READ + |
Keine |
USE + |
USE + |
Keine |
CG_USER_PREFERENCE_UPDATE |
|
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-work-requests
aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
---|---|---|
INSPECT |
||
CG_WORK_REQUEST_INSPECT |
|
Keine |
READ |
||
INSPECT + |
INSPECT + |
Keine |
CG_WORK_REQUEST_READ |
|
|
|
||
|
||
USE |
keine zusätzlichen |
keine zusätzlichen |
MANAGE |
||
USE + |
USE + |
Keine |
CG_WORK_REQUEST_DELETE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
GetSecurityPolicy |
SECURITY_RECIPE_READ |
Hier werden die für den Ressourcentyp security-recipe
abgedeckten APIs aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Verb | Berechtigungen | Vollständig abgedeckte APIs | Teilweise abgedeckte APIs |
---|---|---|---|
inspect |
SECURITY_RECIPE_INSPECT |
ListSecurityRecipes |
Keine |
read |
|
GetSecurityRecipe |
Keine |
use |
|
UpdateSecurityRecipe |
Keine |
manage |
|
|
Keine |
Hier werden die für den Ressourcentyp security-zone
abgedeckten APIs aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
Verb | Berechtigungen | Vollständig abgedeckte APIs | Teilweise abgedeckte APIs |
---|---|---|---|
inspect |
SECURITY_ZONE_INSPECT |
ListSecurityZones |
Keine |
read |
|
GetSecurityZone |
Keine |
use |
|
|
Keine |
manage |
|
|
Keine |
Für jeden API-Vorgang erforderliche Berechtigungen
Tabellen zur Auflistung der API-Vorgänge in logischer Reihenfolge, gruppiert nach Ressourcentyp.
Die Ressourcentypen werden in Ressourcentypen in der Spalte "Individuelle Ressourcentypen " aufgeführt.
Informationen zu Berechtigungen finden Sie unter Berechtigungen.
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_ADHOC_QUERY_INSPECT |
|
CG_ADHOC_QUERY_READ |
|
CG_ADHOC_QUERY_READ |
|
CG_ADHOC_QUERY_READ |
|
CG_ADHOC_QUERY_CREATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_CONDITION_METADATA_TYPES_INSPECT |
|
CG_CONDITION_METADATA_TYPES_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_CONFIG_INSPECT CG_CONFIG_READ |
|
CG_CONFIG_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_COVERAGE_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_DATA_MASK_RULE_CREATE |
|
CG_DATA_MASK_RULE_DELETE |
|
CG_DATA_MASK_RULE_READ |
|
CG_DATA_MASK_RULE_INSPECT |
|
CG_DATA_MASK_RULE_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_DATA_SOURCE_MOVE |
|
CG_DATA_SOURCE_CREATE |
|
CG_DATA_SOURCE_DELETE |
|
CG_CONFIG_READ |
|
CG_DATA_SOURCE_INSPECT |
|
CG_DATA_SOURCE_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_DETECTOR_INSPECT |
|
CG_DETECTOR_INSPECT |
|
CG_DETECTOR_READ |
|
CG_DETECTOR_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_DETECTOR_RECIPE_INSPECT |
GetCloudGuardDetectorRecipe |
CG_DETECTOR_RECIPE_READ |
|
CG_DETECTOR_RECIPE_CREATE |
|
CG_DETECTOR_RECIPE_UPDATE |
|
CG_DETECTOR_RECIPE_DELETE |
|
CG_DETECTOR_RECIPE_MOVE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
CG_DETECTOR_RULE_DEFINITION_READ |
|
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
CG_DETECTOR_RULE_DEFINITION_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_FINDING_CREATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_MANAGED_LIST_INSPECT |
|
CG_MANAGED_LIST_INSPECT |
|
CG_MANAGED_LIST_READ |
|
CG_MANAGED_LIST_CREATE |
|
CG_MANAGED_LIST_UPDATE |
|
CG_MANAGED_LIST_DELETE |
|
CG_MANAGED_LIST_MOVE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_METADATA_INSPECT |
|
CG_METADATA_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_METADATASYNC_UPDATE |
|
CG_METADATASYNC_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_PROBLEM_INSPECT |
|
CG_PROBLEM_INSPECT |
|
CG_PROBLEM_INSPECT |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_UPDATE |
|
CG_PROBLEM_UPDATE |
|
CG_PROBLEM_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RECOMMENDATION_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_INSPECT |
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RESOURCE_TYPES_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RESOURCE_VIEW_INSPECT |
|
CG_RESOURCE_VIEW_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RESPONDER_RECIPE_INSPECT |
|
CG_RESPONDER_RECIPE_INSPECT |
|
CG_RESPONDER_RECIPE_READ |
|
CG_RESPONDER_RECIPE_READ |
|
CG_RESPONDER_RECIPE_CREATE |
|
CG_RESPONDER_RECIPE_UPDATE |
|
CG_RESPONDER_RECIPE_UPDATE |
|
CG_RESPONDER_RECIPE_UPDATE |
|
CG_RESPONDER_RECIPE_DELETE |
|
CG_RESPONDER_RECIPE_MOVE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RESPONDER_RULE_INSPECT |
|
CG_RESPONDER_RULE_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RESPONDER_EXECUTION_INSPECT |
|
CG_RESPONDER_EXECUTION_READ |
|
CG_RESPONDER_EXECUTION_READ |
|
CG_RESPONDER_EXECUTION_READ |
|
CG_RESPONDER_EXECUTION_UPDATE |
|
CG_RESPONDER_EXECUTION_UPDATE |
|
CG_RESPONDER_EXECUTION_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_RISK_SCORES_INSPECT |
|
CG_RISK_SCORES_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_SAVED_QUERY_MOVE |
|
CG_SAVED_QUERY_CREATE |
|
CG_SAVED_QUERY_DELETE |
|
CG_SAVED_QUERY_READ |
|
CG_SAVED_QUERY_INSPECT |
|
CG_SAVED_QUERY_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_SCHEMA_CREATE |
|
CG_SCHEMA_DELETE |
|
CG_SCHEMA_READ |
|
CG_SCHEMA_INSPECT |
|
CG_SCHEMA_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_SECURITY_SCORES_INSPECT |
|
CG_SECURITY_SCORES_INSPECT |
|
CG_SECURITY_SCORES_INSPECT |
|
CG_SECURITY_SCORES_INSPECT |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_SERVICE_LOGGING_CREATE |
|
CG_SERVICE_LOGGING_DELETE |
|
CG_SERVICE_LOGGING_READ |
|
CG_SERVICE_LOGGING_CREATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_SIGNAL_CREATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_SUMMARY_EVENT_CREATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_TARGET_INSPECT |
|
CG_TARGET_INSPECT |
|
CG_TARGET_INSPECT |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_CREATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_DELETE |
|
CG_TARGET_DELETE |
|
CG_TARGET_DELETE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_USER_PREFERENCE_INSPECT |
|
CG_USER_PREFERENCE_UPDATE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
|
CG_WORK_REQUEST_DELETE |
|
CG_WORK_REQUEST_READ |
|
CG_WORK_REQUEST_READ |
|
CG_WORK_REQUEST_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
GetSecurityPolicy |
SECURITY_RECIPE_READ |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
ListSecurityRecipes |
SECURITY_RECIPE_INSPECT |
GetSecurityRecipe |
SECURITY_RECIPE_READ |
CreateSecurityRecipe |
SECURITY_RECIPE_CREATE |
UpdateSecurityRecipe |
SECURITY_RECIPE_UPDATE |
DeleteSecurityRecipe |
SECURITY_RECIPE_DELETE |
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
---|---|
ListSecurityZones |
SECURITY_ZONE_INSPECT |
GetSecurityZone |
SECURITY_ZONE_READ |
CreateSecurityZone |
SECURITY_ZONE_CREATE |
UpdateSecurityZone |
SECURITY_ZONE_UPDATE |
DeleteSecurityZone |
SECURITY_ZONE_DELETE |
AddCompartment |
SECURITY_ZONE_ATTACH |
RemoveCompartment |
SECURITY_ZONE_DETACH |
Policy erstellen
Schritte zum Erstellen einer Policy zur Unterstützung von Cloud Guard-REST-APIs.
So erstellen Sie eine Policy:
Weitere Informationen zum Erstellen von Policys finden Sie unter Funktionsweise von Policys und Policy-Referenz.
Policy-Beispiele
Erfahren Sie mit Beispielen mehr zu IAM-Cloud Guard-Policys.
-
Benutzer in der Gruppe
SecurityAdmins
können alle Cloud Guard-Ressourcen im gesamten Mandanten erstellen, aktualisieren und löschen:Allow group SecurityAdmins to manage cloud-guard-family in tenancy
-
Benutzern in der Gruppe
SecurityAdmins
das Erstellen, Aktualisieren und Löschen aller Sicherheitszonen und Rezepte im gesamten Mandanten erlauben:Allow group SecurityAdmins to manage security-zone in tenancy Allow group SecurityAdmins to manage security-recipe in tenancy
-
Benutzern in der Gruppe
SecurityAuditors
das Anzeigen von Sicherheitszonen und Rezepten im CompartmentSecurityArtifacts
erlauben:Allow group SecurityAuditors to read security-zone in compartment SecurityArtifacts Allow group SecurityAuditors to read security-recipe in compartment SecurityArtifacts
Weitere Policy-Beispiele finden Sie unter Policy-Anweisungen für Benutzer.