Cloud Guard-Policys
Um zu steuern, wer Zugriff auf Oracle Cloud Guard hat und welchen Zugriffstyp jede Benutzergruppe erhält, müssen Sie Policys erstellen.
Standardmäßig haben nur die Benutzer in der Gruppe Administrators Zugriff auf alle Cloud Guard-Ressourcen. Für alle anderen Personen, die mit Cloud Guard arbeiten, müssen Sie neue Policys erstellen, um ihnen die erforderlichen Rechte für Cloud Guard-Ressourcen zuzuweisen.
Eine vollständige Liste der Oracle Cloud Infrastructure-Policys finden Sie in der Policy-Referenz.
Ressourcentypen
Cloud Guard bietet sowohl aggregierte als auch individuelle Ressourcentypen für das Schreiben von Policys.
Sie können aggregierte Ressourcentypen verwenden, um weniger Policys zu schreiben. Beispiel: Anstatt einer Gruppe die Verwaltung von cloud-guard-detectors und cloud-guard-problems zu ermöglichen, können Sie über eine Policy zulassen, dass die Gruppe den aggregierten Ressourcentyp cloud-guard-family verwalten kann.
| Aggregierter Ressourcentyp | Individueller Ressourcentyp |
|---|---|
cloud-guard-family
|
|
Die APIs für den aggregierten Ressourcentyp cloud-guard-family decken jede API ab, die in der vorhergehenden Tabelle unter "Individuelle Ressourcentypen" aufgeführt ist.
Beispiel:
allow group cloudguard-admins to manage cloud-guard-family in compartment <x>
...entspricht dem Schreiben von 20 Policys mit folgendem Format:
allow group cloudguard-admins to manage <resource_type> in compartment <x>
Wenn die Cloud Guard-Admins-Gruppe nicht in der Standardidentitätsdomain enthalten ist, müssen Sie <identity_domain_name>, gefolgt von einem Schrägstrich ("/"), vor dem Gruppennamen einfügen:
allow group <identity_domain_name>/cloudguard-admins to manage cloud-guard-family in compartment <x>
Details zu Kombinationen aus Verben und Ressourcentypen
Tabellen mit Berechtigungen und API-Vorgängen, die von jedem Verb für Cloud Guard abgedeckt sind.
Die Zugriffsebene ist kumulativ von inspect > read > use > manage. Ein Pluszeichen (+) in einer Tabellenzelle gibt den inkrementellen Zugriff im Vergleich zur Zelle direkt darüber an, während "Keine zusätzlichen" keinen inkrementellen Zugriff angibt. Weitere Informationen zu den Berechtigungen in Oracle Cloud Infrastructure finden Sie unter Berechtigungen.
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-adhoc-query aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_ADHOC_QUERY_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_ADHOC_QUERY_READ |
|
|
|
|
||
|
|
||
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_ADHOC_QUERY_CREATE |
CreateAdhocQuery
|
|
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-condition-metadata-types aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_CONDITION_METADATA_TYPES_INSPECT |
|
Keine |
|
READ |
keine zusätzlichen | |
|
PRÜFEN+ |
PRÜFEN+ |
|
|
CG_CONDITION_METADATA_TYPES_READ |
GetCloudGuardConditionMetadataType
|
|
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-config aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_CONFIG_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_CONFIG_READ |
|
Keine |
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_CONFIG_UPDATE |
|
Keine |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-coverage aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_COVERAGE_INSPECT |
|
Keine |
|
READ |
keine zusätzlichen |
keine zusätzlichen |
|
USE |
keine zusätzlichen |
keine zusätzlichen |
|
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-data-mask-rules aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_DATA_MASK_RULE_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_DATA_MASK_RULE_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_DATA_MASK_RULE_UPDATE |
|
|
|
MANAGE |
Keine |
|
|
USE + |
USE + |
Keine |
|
CG_DATA_MASK_RULE_CREATE |
|
|
|
CG_DATA_MASK_RULE_DELETE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-data-sources aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_DATA_SOURCE_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_DATA_SOURCE_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_DATA_SOURCE_UPDATE |
|
|
|
MANAGE |
Keine |
|
|
USE + |
USE + |
Keine |
|
CG_DATA_SOURCE_CREATE |
|
|
|
CG_DATA_SOURCE_DELETE |
|
|
|
CG_DATA_SOURCE_MOVE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-detectors aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_DETECTOR_INSPECT |
|
Keine |
|
|
||
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_DETECTOR_READ |
|
|
|
|
||
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-detector-recipes aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_DETECTOR_RECIPE_INSPECT |
|
Keine |
|
|
||
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
| CG_DETECTOR_RECIPE_READ |
|
|
|
|
||
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_DETECTOR_RECIPE_UPDATE |
UpdateCloudGuardDetectorRecipe
|
|
|
|
||
|
|
||
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_DETECTOR_RECIPE_CREATE |
|
|
|
CG_DETECTOR_RECIPE_DELETE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-detector-rule-definitions aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_DETECTOR_RULE_DEFINITION_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_DETECTOR_RULE_DEFINITION_UPDATE |
UpdateDetectorRuleDefinition
|
|
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
|
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-findings aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
||
|
CG_FINDING_CREATE |
|
Keine |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-managed-lists aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_MANAGED_LIST_INSPECT |
|
Keine |
|
|
||
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_MANAGED_LIST_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_MANAGED_LIST_UPDATE |
UpdateCloudGuardManagedList
|
|
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_MANAGED_LIST_CREATE |
|
|
|
CG_MANAGED_LIST_DELETE |
|
|
|
CG_MANAGED_LIST_MOVE |
|
|
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-metadata aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_METADATA_INSPECT |
|
Keine |
|
|
||
|
READ |
keine zusätzlichen |
keine zusätzlichen |
|
USE |
keine zusätzlichen |
keine zusätzlichen |
|
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-meta-data-sync aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
|
Keine |
Keine |
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_METADATASYNC_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_METADATASYNC_UPDATE |
UpdateResourceSync
|
|
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-problems aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_PROBLEM_INSPECT |
|
Keine |
|
|
||
|
|
||
|
|
||
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_PROBLEM_READ |
|
|
|
|
||
|
|
||
|
|
||
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_PROBLEM_UPDATE |
UpdateCloudGuardBulkProblemStatus
|
|
|
|
||
|
|
||
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-recommendations aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RECOMMENDATION_INSPECT |
|
Keine |
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-resource-profile aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RESOURCE_PROFILE_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_RESOURCE_PROFILE_READ |
|
|
|
|
||
|
|
||
|
|
||
|
|
||
|
USE |
keine zusätzlichen |
keine zusätzlichen |
|
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-cloud-guard-resource-types aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RESOURCE_TYPES_INSPECT |
|
Keine |
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-resource-view aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RESOURCE_VIEW_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_RESOURCE_VIEW_READ |
|
|
|
USE |
keine zusätzlichen |
keine zusätzlichen |
|
MANAGE |
keine zusätzlichen |
keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-cloud-guard-responder-recipes aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RESPONDER_RECIPE_INSPECT |
|
Keine |
|
|
||
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_RESPONDER_RECIPE_READ |
|
|
|
|
||
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_RESPONDER_RECIPE_UPDATE |
UpdateCloudGuardResponderRecipe
|
|
|
|
||
|
|
||
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_RESPONDER_RECIPE_CREATE |
|
|
|
CG_RESPONDER_RECIPE_DELETE |
|
|
|
CG_RESPONDER_RECIPE_MOVE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-responder-executions aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RESPONDER_EXECUTION_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_RESPONDER_EXECUTION_READ |
|
|
|
|
||
|
|
||
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_RESPONDER_EXECUTION_UPDATE |
ExecuteCloudGuardResponderExecution
|
|
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-risk-scores aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_RISK_SCORES_INSPECT |
|
Keine |
|
|
||
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-saved-query aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_SAVED_QUERY_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_SAVED_QUERY_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_SAVED_QUERY_UPDATE |
UpdateSavedQuery
|
|
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_SAVED_QUERY_CREATE |
|
|
|
CG_SAVED_QUERY_DELETE |
|
|
|
CG_SAVED_QUERY_MOVE |
|
|
Hier werden die behandelten APIs für den Ressourcentyp cloud-guard-schemas aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_SCHEMA_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_SCHEMA_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_SCHEMA_UPDATE |
UpdateSchema
|
|
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_SCHEMA_CREATE |
|
|
|
CG_SCHEMA_DELETE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-security-scores aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_SECURITY_SCORES_INSPECT |
|
Keine |
|
|
||
|
|
||
|
|
||
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-service-logging aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
INSPECT |
|
keine zusätzlichen |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_SERVICE_LOGGING_READ |
|
|
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_SERVICE_LOGGING_UPDATE |
UpdateServiceLogging
|
|
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_SERVICE_LOGGING_CREATE |
|
|
|
CG_SERVICE_LOGGING_DELETE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-signals aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_SIGNAL_CREATE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-summary-event aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
keine zusätzlichen | keine zusätzlichen |
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
keine zusätzlichen | keine zusätzlichen |
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_SUMMARY_EVENT_CREATE |
|
|
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-targets aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_TARGET_INSPECT |
|
Keine |
|
|
||
|
|
||
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_TARGET_READ |
|
|
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
USE |
||
|
READ + |
READ + |
Keine |
|
CG_TARGET_UPDATE |
UpdateCloudGuardTarget
|
|
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_TARGET_CREATE |
|
|
|
CG_TARGET_DELETE |
|
|
|
|
||
|
|
||
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-user-preferences aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_USER_PREFERENCE_INSPECT |
|
Keine |
|
READ |
keine zusätzlichen | keine zusätzlichen |
|
USE |
||
|
READ + |
READ + |
Keine |
|
USE + |
USE + |
Keine |
|
CG_USER_PREFERENCE_UPDATE |
|
|
|
MANAGE |
keine zusätzlichen | keine zusätzlichen |
Hier werden die abgedeckten APIs für den Ressourcentyp cloud-guard-work-requests aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
|
Berechtigungen |
Vollständig abgedeckte APIs |
Teilweise abgedeckte APIs |
|---|---|---|
|
INSPECT |
||
|
CG_WORK_REQUEST_INSPECT |
|
Keine |
|
READ |
||
|
INSPECT + |
INSPECT + |
Keine |
|
CG_WORK_REQUEST_READ |
|
|
|
|
||
|
|
||
|
USE |
keine zusätzlichen |
keine zusätzlichen |
|
MANAGE |
||
|
USE + |
USE + |
Keine |
|
CG_WORK_REQUEST_DELETE |
|
|
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
GetSecurityPolicy
|
SECURITY_RECIPE_READ
|
Hier werden die für den Ressourcentyp security-recipe abgedeckten APIs aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
| Verb | Berechtigungen | Vollständig abgedeckte APIs | Teilweise abgedeckte APIs |
|---|---|---|---|
inspect
|
SECURITY_RECIPE_INSPECT
|
ListSecurityRecipes
|
Keine |
read
|
|
GetSecurityRecipe
|
Keine |
use
|
|
UpdateSecurityRecipe
|
Keine |
manage
|
|
|
Keine |
Hier werden die für den Ressourcentyp security-zone abgedeckten APIs aufgelistet. Die APIs werden für jede Berechtigung alphabetisch angezeigt.
| Verb | Berechtigungen | Vollständig abgedeckte APIs | Teilweise abgedeckte APIs |
|---|---|---|---|
inspect
|
SECURITY_ZONE_INSPECT
|
ListSecurityZones
|
Keine |
read
|
|
GetSecurityZone
|
Keine |
use
|
|
|
Keine |
manage
|
|
|
Keine |
Für jeden API-Vorgang erforderliche Berechtigungen
Tabellen zur Auflistung der API-Vorgänge in logischer Reihenfolge, gruppiert nach Ressourcentyp.
Die Ressourcentypen werden in Ressourcentypen in der Spalte "Individuelle Ressourcentypen " aufgeführt.
Informationen zu Berechtigungen finden Sie unter Berechtigungen.
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_ADHOC_QUERY_INSPECT |
|
|
CG_ADHOC_QUERY_READ |
|
|
CG_ADHOC_QUERY_READ |
|
|
CG_ADHOC_QUERY_READ |
|
|
CG_ADHOC_QUERY_CREATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_CONDITION_METADATA_TYPES_INSPECT |
|
|
CG_CONDITION_METADATA_TYPES_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_CONFIG_INSPECT CG_CONFIG_READ |
|
|
CG_CONFIG_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_COVERAGE_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_DATA_MASK_RULE_CREATE |
|
|
CG_DATA_MASK_RULE_DELETE |
|
|
CG_DATA_MASK_RULE_READ |
|
|
CG_DATA_MASK_RULE_INSPECT |
|
|
CG_DATA_MASK_RULE_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_DATA_SOURCE_MOVE |
|
|
CG_DATA_SOURCE_CREATE |
|
|
CG_DATA_SOURCE_DELETE |
|
|
CG_CONFIG_READ |
|
|
CG_DATA_SOURCE_INSPECT |
|
|
CG_DATA_SOURCE_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_DETECTOR_INSPECT |
|
|
CG_DETECTOR_INSPECT |
|
|
CG_DETECTOR_READ |
|
|
CG_DETECTOR_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_DETECTOR_RECIPE_INSPECT |
GetCloudGuardDetectorRecipe
|
CG_DETECTOR_RECIPE_READ |
|
|
CG_DETECTOR_RECIPE_CREATE |
|
|
CG_DETECTOR_RECIPE_UPDATE |
|
|
CG_DETECTOR_RECIPE_DELETE |
|
|
CG_DETECTOR_RECIPE_MOVE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
|
CG_DETECTOR_RULE_DEFINITION_READ |
|
|
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
|
CG_DETECTOR_RULE_DEFINITION_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_FINDING_CREATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_MANAGED_LIST_INSPECT |
|
|
CG_MANAGED_LIST_INSPECT |
|
|
CG_MANAGED_LIST_READ |
|
|
CG_MANAGED_LIST_CREATE |
|
|
CG_MANAGED_LIST_UPDATE |
|
|
CG_MANAGED_LIST_DELETE |
|
|
CG_MANAGED_LIST_MOVE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_METADATA_INSPECT |
|
|
CG_METADATA_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_METADATASYNC_UPDATE |
|
|
CG_METADATASYNC_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_PROBLEM_INSPECT |
|
|
CG_PROBLEM_INSPECT |
|
|
CG_PROBLEM_INSPECT |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_UPDATE |
|
|
CG_PROBLEM_UPDATE |
|
|
CG_PROBLEM_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RECOMMENDATION_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_INSPECT |
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RESOURCE_TYPES_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RESOURCE_VIEW_INSPECT |
|
|
CG_RESOURCE_VIEW_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RESPONDER_RECIPE_INSPECT |
|
|
CG_RESPONDER_RECIPE_INSPECT |
|
|
CG_RESPONDER_RECIPE_READ |
|
|
CG_RESPONDER_RECIPE_READ |
|
|
CG_RESPONDER_RECIPE_CREATE |
|
|
CG_RESPONDER_RECIPE_UPDATE |
|
|
CG_RESPONDER_RECIPE_UPDATE |
|
|
CG_RESPONDER_RECIPE_UPDATE |
|
|
CG_RESPONDER_RECIPE_DELETE |
|
|
CG_RESPONDER_RECIPE_MOVE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RESPONDER_RULE_INSPECT |
|
|
CG_RESPONDER_RULE_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RESPONDER_EXECUTION_INSPECT |
|
|
CG_RESPONDER_EXECUTION_READ |
|
|
CG_RESPONDER_EXECUTION_READ |
|
|
CG_RESPONDER_EXECUTION_READ |
|
|
CG_RESPONDER_EXECUTION_UPDATE |
|
|
CG_RESPONDER_EXECUTION_UPDATE |
|
|
CG_RESPONDER_EXECUTION_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_RISK_SCORES_INSPECT |
|
|
CG_RISK_SCORES_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_SAVED_QUERY_MOVE |
|
|
CG_SAVED_QUERY_CREATE |
|
|
CG_SAVED_QUERY_DELETE |
|
|
CG_SAVED_QUERY_READ |
|
|
CG_SAVED_QUERY_INSPECT |
|
|
CG_SAVED_QUERY_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_SCHEMA_CREATE |
|
|
CG_SCHEMA_DELETE |
|
|
CG_SCHEMA_READ |
|
|
CG_SCHEMA_INSPECT |
|
|
CG_SCHEMA_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_SECURITY_SCORES_INSPECT |
|
|
CG_SECURITY_SCORES_INSPECT |
|
|
CG_SECURITY_SCORES_INSPECT |
|
|
CG_SECURITY_SCORES_INSPECT |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_SERVICE_LOGGING_CREATE |
|
|
CG_SERVICE_LOGGING_DELETE |
|
|
CG_SERVICE_LOGGING_READ |
|
|
CG_SERVICE_LOGGING_CREATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_SIGNAL_CREATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_SUMMARY_EVENT_CREATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_TARGET_INSPECT |
|
|
CG_TARGET_INSPECT |
|
|
CG_TARGET_INSPECT |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_CREATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_DELETE |
|
|
CG_TARGET_DELETE |
|
|
CG_TARGET_DELETE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_USER_PREFERENCE_INSPECT |
|
|
CG_USER_PREFERENCE_UPDATE |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
|
|
CG_WORK_REQUEST_DELETE |
|
|
CG_WORK_REQUEST_READ |
|
|
CG_WORK_REQUEST_READ |
|
|
CG_WORK_REQUEST_READ |
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
GetSecurityPolicy
|
SECURITY_RECIPE_READ
|
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
ListSecurityRecipes
|
SECURITY_RECIPE_INSPECT
|
GetSecurityRecipe
|
SECURITY_RECIPE_READ
|
CreateSecurityRecipe
|
SECURITY_RECIPE_CREATE
|
UpdateSecurityRecipe
|
SECURITY_RECIPE_UPDATE
|
DeleteSecurityRecipe
|
SECURITY_RECIPE_DELETE
|
|
API-Vorgang |
Für den Vorgang erforderliche Berechtigungen |
|---|---|
ListSecurityZones
|
SECURITY_ZONE_INSPECT
|
GetSecurityZone
|
SECURITY_ZONE_READ
|
CreateSecurityZone
|
SECURITY_ZONE_CREATE
|
UpdateSecurityZone
|
SECURITY_ZONE_UPDATE
|
DeleteSecurityZone
|
SECURITY_ZONE_DELETE
|
AddCompartment
|
SECURITY_ZONE_ATTACH
|
RemoveCompartment
|
SECURITY_ZONE_DETACH
|
Policy erstellen
Schritte zum Erstellen einer Policy zur Unterstützung von Cloud Guard-REST-APIs.
So erstellen Sie eine Policy:
Weitere Informationen zum Erstellen von Policys finden Sie unter Funktionsweise von Policys und Policy-Referenz.
Policy-Beispiele
Erfahren Sie mit Beispielen mehr zu IAM-Cloud Guard-Policys.
-
Benutzer in der Gruppe
SecurityAdminskönnen alle Cloud Guard-Ressourcen im gesamten Mandanten erstellen, aktualisieren und löschen:Allow group SecurityAdmins to manage cloud-guard-family in tenancy -
Benutzern in der Gruppe
SecurityAdminsdas Erstellen, Aktualisieren und Löschen aller Sicherheitszonen und Rezepte im gesamten Mandanten erlauben:Allow group SecurityAdmins to manage security-zone in tenancy Allow group SecurityAdmins to manage security-recipe in tenancy -
Benutzern in der Gruppe
SecurityAuditorsdas Anzeigen von Sicherheitszonen und Rezepten im CompartmentSecurityArtifactserlauben:Allow group SecurityAuditors to read security-zone in compartment SecurityArtifacts Allow group SecurityAuditors to read security-recipe in compartment SecurityArtifacts
Weitere Policy-Beispiele finden Sie unter Policy-Anweisungen für Benutzer.