Stratégies Cloud Guard

Pour déterminer qui a accès à Oracle Cloud Guard, ainsi que le type d'accès pour chaque groupe d'utilisateurs, vous devez créer des stratégies.

Par défaut, seuls les utilisateurs du groupe Administrators ont accès à toutes les ressources Cloud Guard. Pour tous les autres utilisateurs de Cloud Guard, vous devez créer des stratégies qui leur affectent les droits appropriés sur les ressources Cloud Guard.

Pour obtenir la liste complète des stratégies Oracle Cloud Infrastructure, reportez-vous à Référence de stratégie.

Types de ressource

Cloud Guard propose des types de ressource individuels et agrégés pour l'écriture de stratégies.

Vous pouvez utiliser des types de ressource agrégés pour écrire moins de stratégies. Par exemple, au lieu d'autoriser un groupe à gérer cloud-guard-detectors et cloud-guard-problems, vous pouvez disposer d'une stratégie permettant au groupe de gérer le type de ressource agrégé cloud-guard-family.

Type de ressource agrégé Types de ressource individuels
cloud-guard-family

cloud-guard-adhoc-query

cloud-guard-condition-metadata-types

cloud-guard-config

cloud-guard-coverage

cloud-guard-data-mask-rules

cloud-guard-data-sources

cloud-guard-detector-recipes

cloud-guard-detector-rule-definitions

cloud-guard-detectors

cloud-guard-findings

cloud-guard-managed-lists

cloud-guard-metadata

cloud-guard-meta-data-sync

cloud-guard-problems

cloud-guard-recommendations

cloud-guard-resource-profile

cloud-guard-resource-types

cloud-guard-resource-view

cloud-guard-responder-recipes

cloud-guard-responder-rules

cloud-guard-responder-executions

cloud-guard-risk-scores

cloud-guard-saved-query

cloud-guard-schemas

cloud-guard-security-scores

cloud-guard-service-logging

cloud-guard-signals

cloud-guard-summary-event

cloud-guard-target-detector-rules

cloud-guard-targets

cloud-guard-user-preferences

security-policy

security-recipe

security-zone

Les API couvertes pour le type de ressource agrégé cloud-guard-family couvrent toutes les API répertoriées sous "Types de ressource individuels" dans le tableau précédent.

Par exemple :

allow group cloudguard-admins to manage cloud-guard-family in compartment <x>

... revient à écrire 20 stratégies au format suivant :

allow group cloudguard-admins to manage <resource_type> in compartment <x>
Remarque

Si le groupe d'administrateurs Cloud Guard ne se trouve pas dans le domaine d'identité par défaut, vous devez inclure <identity_domain_name>, suivi d'une barre oblique ("/"), avant le nom du groupe :

allow group <identity_domain_name>/cloudguard-admins to manage cloud-guard-family in compartment <x>

Détails des combinaisons de verbe et de type de ressource

Tableaux des droits d'accès et des opérations d'API couvertes par chaque verbe pour Cloud Guard.

Le niveau d'accès est cumulatif à mesure que vous passez d'un verbe à l'autre, dans l'ordre suivant : inspect > read > use > manage. Le signe plus (+) dans une cellule du tableau indique un accès incrémentiel par rapport à la cellule directement au-dessus, alors que la mention "aucun élément supplémentaire" n'indique aucun accès incrémentiel. Pour plus d'informations sur les droits d'accès dans Oracle Cloud Infrastructure, reportez-vous à Droits d'accès.

cloud-guard-adhoc-query

Les API couvertes pour le type de ressource cloud-guard-adhoc-query sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_ADHOC_QUERY_INSPECT

ListAdhocQueries

néant

READ

INSPECT +

INSPECT +

néant

CG_ADHOC_QUERY_READ

GetAdhocQuery

ListAdhocQueryResults

GetAdhocQueryResultContent

USE

READ +

READ +

néant

CG_ADHOC_QUERY_CREATE

CreateAdhocQuery

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-condition-metadata-types

Les API couvertes pour le type de ressource cloud-guard-condition-metadata-types sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_CONDITION_METADATA_TYPES_INSPECT

ListCloudGuardConditionMetadataType

néant

READ

aucun élément supplémentaire

INSPECTER+

INSPECTER+

CG_CONDITION_METADATA_TYPES_READ

GetCloudGuardConditionMetadataType

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-config

Les API couvertes pour le type de ressource cloud-guard-config sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_CONFIG_INSPECT

GetCloudGuard

néant

READ

INSPECT +

INSPECT +

néant

CG_CONFIG_READ

GetCloudGuard

néant

USE

READ +

READ +

néant

CG_CONFIG_UPDATE

UpdateCloudGuard

néant

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-coverage

Les API couvertes pour le type de ressource cloud-guard-coverage sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_COVERAGE_INSPECT

RequestSummarizedCoverage

néant

READ

aucun élément supplémentaire

aucun élément supplémentaire

USE

aucun élément supplémentaire

aucun élément supplémentaire

MANAGE

aucun élément supplémentaire

aucun élément supplémentaire

cloud-guard-data-mask-rules

Les API couvertes pour le type de ressource cloud-guard-data-mask-rules sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_DATA_MASK_RULE_INSPECT

ListDataMaskRules

néant

READ

INSPECT +

INSPECT +

néant

CG_DATA_MASK_RULE_READ

GetDataMaskRule

USE

READ +

READ +

néant

CG_DATA_MASK_RULE_UPDATE

UpdateDataMaskRule

MANAGE

néant

USE +

USE +

néant

CG_DATA_MASK_RULE_CREATE

CreateDataMaskRule

CG_DATA_MASK_RULE_DELETE

DeleteDataMaskRule

cloud-guard-data-sources

Les API couvertes pour le type de ressource cloud-guard-data-sources sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_DATA_SOURCE_INSPECT

ListDataSources

néant

READ

INSPECT +

INSPECT +

néant

CG_DATA_SOURCE_READ

GetDataSource

USE

READ +

READ +

néant

CG_DATA_SOURCE_UPDATE

UpdateDataSource

MANAGE

néant

USE +

USE +

néant

CG_DATA_SOURCE_CREATE

CreateDataSource

CG_DATA_SOURCE_DELETE

DeleteDataSource

CG_DATA_SOURCE_MOVE

ChangeDataSourceCompartment

cloud-guard-detectors

Les API couvertes pour le type de ressource cloud-guard-detectors sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_DETECTOR_INSPECT

ListCloudGuardDetectors

néant

ListCloudGuardDetectorRules

READ

INSPECT +

INSPECT +

néant

CG_DETECTOR_READ

GetCloudGuardDetector

GetCloudGuardDetectorRule

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-detector-recipes

Les API couvertes pour le type de ressource cloud-guard-detector-recipes sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_DETECTOR_RECIPE_INSPECT

ListCloudGuardDetectorRecipe

néant

ListCloudGuardDetectorRecipeDetectorRules

READ

INSPECT +

INSPECT +

néant

CG_DETECTOR_RECIPE_READ

GetCloudGuardDetectorRecipe

GetCloudGuardDetectorRecipeDetectorRule

USE

READ +

READ +

néant

CG_DETECTOR_RECIPE_UPDATE

UpdateCloudGuardDetectorRecipe

ChangeCloudGuardDetectorRecipeCompartment

UpdateCloudGuardDetectorRecipeDetectorRule

MANAGE

USE +

USE +

néant

CG_DETECTOR_RECIPE_CREATE

CreateCloudGuardDetectorRecipe

CG_DETECTOR_RECIPE_DELETE

DeleteCloudGuardDetectorRecipe

cloud-guard-detector-rule-definitions

Les API couvertes pour le type de ressource cloud-guard-detector-rule-definitions sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_DETECTOR_RULE_DEFINITION_INSPECT

ListDetectorRuleDefinitions

néant

READ

INSPECT +

INSPECT +

néant

CG_DETECTOR_RULE_DEFINITION_READ

GetDetectorRuleDefinition

USE

READ +

READ +

néant

CG_DETECTOR_RULE_DEFINITION_UPDATE

UpdateDetectorRuleDefinition

MANAGE

USE +

USE +

néant

CG_DETECTOR_RULE_DEFINITION_CREATE

CreateDetectorRuleDefinition

CG_DETECTOR_RULE_DEFINITION_DELETE

DeleteDetectorRuleDefinition

cloud-guard-findings

Les API couvertes pour le type de ressource cloud-guard-findings sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

INSPECT

aucun élément supplémentaire aucun élément supplémentaire

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

CG_FINDING_CREATE

CreateCloudGuardFinding

néant

cloud-guard-managed-lists

Les API couvertes pour le type de ressource cloud-guard-managed-lists sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_MANAGED_LIST_INSPECT

ListCloudGuardManagedLists

néant

ListCloudGuardManagedListTypes

READ

INSPECT +

INSPECT +

néant

CG_MANAGED_LIST_READ

GetCloudGuardManagedList

USE

READ +

READ +

néant

CG_MANAGED_LIST_UPDATE

UpdateCloudGuardManagedList

MANAGE

USE +

USE +

néant

CG_MANAGED_LIST_CREATE

CreateCloudGuardManagedList

CG_MANAGED_LIST_DELETE

DeleteCloudGuardManagedList

CG_MANAGED_LIST_MOVE

ChangeManagedListCompartment

cloud-guard-metadata

Les API couvertes pour le type de ressource cloud-guard-metadata sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_METADATA_INSPECT

ListTactics

néant

ListTechniques

READ

aucun élément supplémentaire

aucun élément supplémentaire

USE

aucun élément supplémentaire

aucun élément supplémentaire

MANAGE

aucun élément supplémentaire

aucun élément supplémentaire

cloud-guard-meta-data-sync

Les API couvertes pour le type de ressource cloud-guard-meta-data-sync sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

aucun élément supplémentaire aucun élément supplémentaire

néant

néant

néant

READ

INSPECT +

INSPECT +

néant

CG_METADATASYNC_READ

GetMetaDataSyncStatus

USE

READ +

READ +

néant

CG_METADATASYNC_UPDATE

UpdateResourceSync

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-problems

Les API couvertes pour le type de ressource cloud-guard-problems sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_PROBLEM_INSPECT

ListCloudGuardProblems

néant

ListCloudGuardProblemHistories

ListCloudGuardResponderActivities

RequestCloudGuardSummarizedActivityProblems

READ

INSPECT +

INSPECT +

néant

CG_PROBLEM_READ

GetCloudGuardProblem

RequestCloudGuardSummarizedProblems

RequestCloudGuardSummarizedTrendProblems

ListCloudGuardImpactedResources

USE

READ +

READ +

néant

CG_PROBLEM_UPDATE

UpdateCloudGuardBulkProblemStatus

UpdateCloudGuardProblemStatus

TriggerCloudGuardResponder

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-recommendations
cloud-guard-resource-profile

Les API couvertes pour le type de ressource cloud-guard-resource-profile sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_RESOURCE_PROFILE_INSPECT

ListResourceProfiles

néant

READ

INSPECT +

INSPECT +

néant

CG_RESOURCE_PROFILE_READ

GetResourceProfile

ListResourceProfileEndpoints

ListResourceProfileImpactedResources

RequestSummarizedTopTrendResourceRiskScores

RequestSummarizedTrendResourceRiskScores

USE

aucun élément supplémentaire

aucun élément supplémentaire

MANAGE

aucun élément supplémentaire

aucun élément supplémentaire

cloud-guard-resource-types

Les API couvertes pour le type de ressource cloud-guard-cloud-guard-resource-types sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_RESOURCE_TYPES_INSPECT

ListCloudGuardResourceTypes

néant

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-resource-view

Les API couvertes pour le type de ressource cloud-guard-resource-view sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_RESOURCE_VIEW_INSPECT

ListResources

néant

READ

INSPECT +

INSPECT +

néant

CG_RESOURCE_VIEW_READ

GetResource

USE

aucun élément supplémentaire

aucun élément supplémentaire

MANAGE

aucun élément supplémentaire

aucun élément supplémentaire

cloud-guard-responder-recipes

Les API couvertes pour le type de ressource cloud-guard-cloud-guard-responder-recipes sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_RESPONDER_RECIPE_INSPECT

ListCloudGuardResponderRecipe

néant

ListCloudGuardResponderRecipeResponderRule

READ

INSPECT +

INSPECT +

néant

CG_RESPONDER_RECIPE_READ

GetCloudGuardResponderRecipe

GetCloudGuardResponderRecipeResponderRule

USE

READ +

READ +

néant

CG_RESPONDER_RECIPE_UPDATE

UpdateCloudGuardResponderRecipe

ChangeCloudGuardResponderRecipeCompartment

UpdateCloudGuardResponderRecipeResponderRule

MANAGE

USE +

USE +

néant

CG_RESPONDER_RECIPE_CREATE

CreateCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_DELETE

DeleteCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_MOVE

ChangeResponderRecipeCompartment

cloud-guard-responder-executions

Les API couvertes pour le type de ressource cloud-guard-responder-executions sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_RESPONDER_EXECUTION_INSPECT

ListCloudGuardResponderExecution

néant

READ

INSPECT +

INSPECT +

néant

CG_RESPONDER_EXECUTION_READ

GetCloudGuardResponderExecution

RequestCloudGuardSummarizedResponderExecutions

RequestCloudGuardSummarizedTrendResponderExecutions

USE

READ +

READ +

néant

CG_RESPONDER_EXECUTION_UPDATE

ExecuteCloudGuardResponderExecution

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-risk-scores

Les API couvertes pour le type de ressource cloud-guard-risk-scores sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_RISK_SCORES_INSPECT

RequestCloudGuardSummarizedRiskScores

néant

RequestCloudGuardRiskScores

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-saved-query

Les API couvertes pour le type de ressource cloud-guard-saved-query sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_SAVED_QUERY_INSPECT

ListSavedQueries

néant

READ

INSPECT +

INSPECT +

néant

CG_SAVED_QUERY_READ

GetSavedQuery

USE

READ +

READ +

néant

CG_SAVED_QUERY_UPDATE

UpdateSavedQuery

MANAGE

USE +

USE +

néant

CG_SAVED_QUERY_CREATE

CreateSavedQuery

CG_SAVED_QUERY_DELETE

DeleteSavedQuery

CG_SAVED_QUERY_MOVE

ChangeWlpSavedQueryCompartment

cloud-guard-schemas

Les API couvertes pour le type de ressource cloud-guard-schemas sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_SCHEMA_INSPECT

ListSchemas

néant

READ

INSPECT +

INSPECT +

néant

CG_SCHEMA_READ

GetSchema

USE

READ +

READ +

néant

CG_SCHEMA_UPDATE

UpdateSchema

MANAGE

USE +

USE +

néant

CG_SCHEMA_CREATE

CreateSchema

CG_SCHEMA_DELETE

DeleteSchema

cloud-guard-security-scores

Les API couvertes pour le type de ressource cloud-guard-security-scores sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_SECURITY_SCORES_INSPECT

RequestCloudGuardSummarizedSecurityScores

néant

RequestCloudGuardSummarizedTrendSecurityScores

RequestCloudGuardSecurityScores

RequestSecurityScoreSummarizedTrend

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-service-logging

Les API couvertes pour le type de ressource cloud-guard-service-logging sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

INSPECT

ListCloudGuardProblems

aucun élément supplémentaire

READ

INSPECT +

INSPECT +

néant

CG_SERVICE_LOGGING_READ

GetServiceLogging

USE

READ +

READ +

néant

CG_SERVICE_LOGGING_UPDATE

UpdateServiceLogging

MANAGE

USE +

USE +

néant

CG_SERVICE_LOGGING_CREATE

CreateServiceLogging

CG_SERVICE_LOGGING_DELETE

DeleteServiceLogging

cloud-guard-signals

Les API couvertes pour le type de ressource cloud-guard-signals sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

aucun élément supplémentaire aucun élément supplémentaire

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

USE +

USE +

néant

CG_SIGNAL_CREATE

CreateCloudGuardSignal

cloud-guard-summary-event

Les API couvertes pour le type de ressource cloud-guard-summary-event sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

aucun élément supplémentaire aucun élément supplémentaire

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

aucun élément supplémentaire aucun élément supplémentaire

MANAGE

USE +

USE +

néant

CG_SUMMARY_EVENT_CREATE

AddSummaryEvent

cloud-guard-targets

Les API couvertes pour le type de ressource cloud-guard-targets sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_TARGET_INSPECT

ListCloudGuardTargets

néant

ListCloudGuardTargetDetectorRecipes

ListCloudGuardTargetDetectorRecipeDetectorRules

READ

INSPECT +

INSPECT +

néant

CG_TARGET_READ

GetCloudGuardTarget

ListCloudGuardTargetResponderRecipes

GetCloudGuardTargetResponderRecipe

ListCloudGuardTargetResponderRecipeResponderRules

GetCloudGuardTargetResponderRecipeResponderRule

GetCloudGuardTargetDetectorRecipe

GetCloudGuardTargetDetectorRecipeDetectorRule

USE

READ +

READ +

néant

CG_TARGET_UPDATE

UpdateCloudGuardTarget

UpdateCloudGuardTargetDetectorRule

CreateCloudGuardTargetResponderRecipe

ChangeCloudGuardTargetResponderRecipeCompartment

UpdateCloudGuardTargetResponderRecipe

UpdateCloudGuardTargetResponderRecipeResponderRule

CreateCloudGuardTargetDetectorRecipe

ChangeCloudGuardTargetDetectorRecipeCompartment

UpdateCloudGuardTargetDetectorRecipe

MANAGE

USE +

USE +

néant

CG_TARGET_CREATE

CreateCloudGuardTarget

CG_TARGET_DELETE

DeleteCloudGuardTarget

DeleteCloudGuardTargetResponderRecipe

DeleteCloudGuardTargetDetectorRecipe

cloud-guard-user-preferences

Les API couvertes pour le type de ressource cloud-guard-user-preferences sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_USER_PREFERENCE_INSPECT

GetCloudGuardUserPreference

néant

READ

aucun élément supplémentaire aucun élément supplémentaire

USE

READ +

READ +

néant

USE +

USE +

néant

CG_USER_PREFERENCE_UPDATE

ReplaceCloudGuardUserPreference

MANAGE

aucun élément supplémentaire aucun élément supplémentaire
cloud-guard-work-requests

Les API couvertes pour le type de ressource cloud-guard-work-requests sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Droits d'accès

API entièrement couvertes

API partiellement couvertes

INSPECT

CG_WORK_REQUEST_INSPECT

LListWorkRequests

néant

READ

INSPECT +

INSPECT +

néant

CG_WORK_REQUEST_READ

GetWorkRequest

ListWorkRequestErrors

ListWorkRequestLogs

USE

aucun élément supplémentaire

aucun élément supplémentaire

MANAGE

USE +

USE +

néant

CG_WORK_REQUEST_DELETE

CancelWorkRequest

stratégie de sécurité

Opération d'API

Droits d'accès requis pour utiliser l'opération

GetSecurityPolicy SECURITY_RECIPE_READ
security-recipe

Les API couvertes pour le type de ressource security-recipe sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Verbe Droits d'accès API entièrement couvertes API partiellement couvertes
inspect SECURITY_RECIPE_INSPECT ListSecurityRecipes néant
read

inspect+

SECURITY_RECIPE_READ

GetSecurityRecipe néant
use

read+

SECURITY_RECIPE_UPDATE

UpdateSecurityRecipe néant
manage

use+

SECURITY_RECIPE_CREATE

SECURITY_RECIPE_DELETE

CreateSecurityRecipe

DeleteSecurityRecipe

néant
security-zone

Les API couvertes pour le type de ressource security-zone sont répertoriées ici. Les API sont affichées par ordre alphabétique pour chaque droit d'accès.

Verbe Droits d'accès API entièrement couvertes API partiellement couvertes
inspect SECURITY_ZONE_INSPECT ListSecurityZones néant
read

inspect+

SECURITY_ZONE_READ

GetSecurityZone néant
use

read+

SECURITY_ZONE_ATTACH

SECURITY_ZONE_DETACH

SECURITY_ZONE_UPDATE

AddCompartment

RemoveCompartment

UpdateSecurityZone

néant
manage

use+

SECURITY_ZONE_CREATE

SECURITY_ZONE_DELETE

CreateSecurityZone

DeleteSecurityZone

néant

Droits d'accès requis pour chaque opération d'API

Tableaux répertoriant les opérations d'API dans un ordre logique, regroupées par type de ressource.

Les types de ressource sont répertoriés dans Types de ressource, dans la colonne "Types de ressource individuels".

Pour plus d'informations sur les droits d'accès, reportez-vous à Droits d'accès.

cloud-guard-adhoc-query

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListAdhocQueries

CG_ADHOC_QUERY_INSPECT

GetAdhocQuery

CG_ADHOC_QUERY_READ

ListAdhocQueryResults

CG_ADHOC_QUERY_READ

GetAdhocQueryResultContent

CG_ADHOC_QUERY_READ

CreateAdhocQuery

CG_ADHOC_QUERY_CREATE

cloud-guard-condition-metadata-types

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardConditionMetadataType

CG_CONDITION_METADATA_TYPES_INSPECT

GetCloudGuardConditionMetadataType

CG_CONDITION_METADATA_TYPES_READ

cloud-guard-config

Opération d'API

Droits d'accès requis pour utiliser l'opération

GetCloudGuard

CG_CONFIG_INSPECT

CG_CONFIG_READ

UpdateCloudGuard

CG_CONFIG_UPDATE

couverture cloud-guard

Opération d'API

Droits d'accès requis pour utiliser l'opération

RequestSummarizedCoverage

CG_COVERAGE_INSPECT

cloud-guard-data-mask-rules

Opération d'API

Droits d'accès requis pour utiliser l'opération

CreateDataMaskRule

CG_DATA_MASK_RULE_CREATE

DeleteDataMaskRule

CG_DATA_MASK_RULE_DELETE

GetDataMaskRule

CG_DATA_MASK_RULE_READ

ListDataMaskRules

CG_DATA_MASK_RULE_INSPECT

UpdateDataMaskRule

CG_DATA_MASK_RULE_UPDATE

cloud-guard-data-sources

Opération d'API

Droits d'accès requis pour utiliser l'opération

ChangeDataSourceCompartment

CG_DATA_SOURCE_MOVE

CreateDataSource

CG_DATA_SOURCE_CREATE

DeleteDataSource

CG_DATA_SOURCE_DELETE

GetDataSource

CG_CONFIG_READ

ListDataSources

CG_DATA_SOURCE_INSPECT

UpdateDataSource

CG_DATA_SOURCE_UPDATE

cloud-guard-detectors

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardDetectors

CG_DETECTOR_INSPECT

ListCloudGuardDetectorRules

CG_DETECTOR_INSPECT

GetCloudGuardDetector

CG_DETECTOR_READ

GetCloudGuardDetectorRule

CG_DETECTOR_READ

cloud-guard-detector-recipes

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardDetectorRecipe

CG_DETECTOR_RECIPE_INSPECT

GetCloudGuardDetectorRecipe

CG_DETECTOR_RECIPE_READ

CreateCloudGuardDetectorRecipe

CG_DETECTOR_RECIPE_CREATE

UpdateCloudGuardDetectorRecipe

CG_DETECTOR_RECIPE_UPDATE

DeleteCloudGuardDetectorRecipe

CG_DETECTOR_RECIPE_DELETE

ChangeDetectorRecipeCompartment

CG_DETECTOR_RECIPE_MOVE

cloud-guard-detector-rule-definitions

Opération d'API

Droits d'accès requis pour utiliser l'opération

CreateDetectorRuleDefinition

CG_DETECTOR_RULE_DEFINITION_CREATE

DeleteDetectorRuleDefinition

CG_DETECTOR_RULE_DEFINITION_DELETE

GetDetectorRuleDefinition

CG_DETECTOR_RULE_DEFINITION_READ

ListDetectorRuleDefinitions

CG_DETECTOR_RULE_DEFINITION_INSPECT

UpdateDetectorRuleDefinition

CG_DETECTOR_RULE_DEFINITION_UPDATE

cloud-guard-findings

Opération d'API

Droits d'accès requis pour utiliser l'opération

CreateCloudGuardFinding

CG_FINDING_CREATE

cloud-guard-managed-lists

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardManagedLists

CG_MANAGED_LIST_INSPECT

ListCloudGuardManagedListTypes

CG_MANAGED_LIST_INSPECT

GetCloudGuardManagedList

CG_MANAGED_LIST_READ

CreateCloudGuardManagedList

CG_MANAGED_LIST_CREATE

UpdateCloudGuardManagedList

CG_MANAGED_LIST_UPDATE

DeleteCloudGuardManagedList

CG_MANAGED_LIST_DELETE

ChangeManagedListCompartment

CG_MANAGED_LIST_MOVE

métadonnées cloud-guard

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListTactics

CG_METADATA_INSPECT

ListTechniques

CG_METADATA_INSPECT

cloud-guard-meta-data-sync

Opération d'API

Droits d'accès requis pour utiliser l'opération

UpdateResourceSync

CG_METADATASYNC_UPDATE

GetMetaDataSyncStatus

CG_METADATASYNC_READ

cloud-guard-problems

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardProblems

CG_PROBLEM_INSPECT

ListCloudGuardProblemHistories

CG_PROBLEM_INSPECT

ListCloudGuardResponderActivities

CG_PROBLEM_INSPECT

GetCloudGuardProblem

CG_PROBLEM_READ

RequestCloudGuardSummarizedProblems

CG_PROBLEM_READ

RequestCloudGuardSummarizedTrendProblems

CG_PROBLEM_READ

ListCloudGuardImpactedResources

CG_PROBLEM_READ

UpdateCloudGuardBulkProblemStatus

CG_PROBLEM_UPDATE

UpdateCloudGuardProblemStatus

CG_PROBLEM_UPDATE

TriggerCloudGuardResponder

CG_PROBLEM_UPDATE

cloud-guard-recommendations

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardRecommendations

CG_RECOMMENDATION_INSPECT

cloud-guard-resource-profile

Opération d'API

Droits d'accès requis pour utiliser l'opération

GetResourceProfile

CG_RESOURCE_PROFILE_READ

ListResourceProfileEndpoints

CG_RESOURCE_PROFILE_READ

ListResourceProfileImpactedResources

CG_RESOURCE_PROFILE_READ

ListResourceProfiles

CG_RESOURCE_PROFILE_INSPECT

RequestSummarizedTopTrendResourceRiskScores

CG_RESOURCE_PROFILE_READ

RequestSummarizedTrendResourceRiskScores

CG_RESOURCE_PROFILE_READ

cloud-guard-resource-types

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardResourceTypes

CG_RESOURCE_TYPES_INSPECT

cloud-guard-resource-view

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListResources

CG_RESOURCE_VIEW_INSPECT

GetResource

CG_RESOURCE_VIEW_READ

cloud-guard-responder-recipes

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_INSPECT

ListCloudGuardResponderRecipeResponderRule

CG_RESPONDER_RECIPE_INSPECT

GetCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_READ

GetCloudGuardResponderRecipeResponderRule

CG_RESPONDER_RECIPE_READ

CreateCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_CREATE

UpdateCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_UPDATE

ChangeCloudGuardResponderRecipeCompartment

CG_RESPONDER_RECIPE_UPDATE

UpdateCloudGuardResponderRecipeResponderRule

CG_RESPONDER_RECIPE_UPDATE

DeleteCloudGuardResponderRecipe

CG_RESPONDER_RECIPE_DELETE

ChangeResponderRecipeCompartment

CG_RESPONDER_RECIPE_MOVE

cloud-guard-responder-rules

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardResponderRules

CG_RESPONDER_RULE_INSPECT

GetCloudGuardResponderRule

CG_RESPONDER_RULE_READ

cloud-guard-responder-executions

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardResponderExecution

CG_RESPONDER_EXECUTION_INSPECT

GetCloudGuardResponderExecution

CG_RESPONDER_EXECUTION_READ

RequestCloudGuardSummarizedResponderExecutions

CG_RESPONDER_EXECUTION_READ

RequestCloudGuardSummarizedTrendResponderExecutions

CG_RESPONDER_EXECUTION_READ

ExecuteCloudGuardResponderExecution

CG_RESPONDER_EXECUTION_UPDATE

SkipCloudGuardBulkResponderExecution

CG_RESPONDER_EXECUTION_UPDATE

SkipCloudGuardResponderExecution

CG_RESPONDER_EXECUTION_UPDATE

cloud-guard-risk-scores

Opération d'API

Droits d'accès requis pour utiliser l'opération

RequestCloudGuardSummarizedRiskScores

CG_RISK_SCORES_INSPECT

RequestCloudGuardRiskScores

CG_RISK_SCORES_INSPECT

cloud-guard-saved-query

Opération d'API

Droits d'accès requis pour utiliser l'opération

ChangeSavedQueryCompartment

CG_SAVED_QUERY_MOVE

CreateSavedQuery

CG_SAVED_QUERY_CREATE

DeleteSavedQuery

CG_SAVED_QUERY_DELETE

GetSavedQuery

CG_SAVED_QUERY_READ

ListSavedQueries

CG_SAVED_QUERY_INSPECT

UpdateSavedQuery

CG_SAVED_QUERY_INSPECT

cloud-guard-schemas

Opération d'API

Droits d'accès requis pour utiliser l'opération

CreateSchema

CG_SCHEMA_CREATE

DeleteSchema

CG_SCHEMA_DELETE

GetSchema

CG_SCHEMA_READ

ListSchemas

CG_SCHEMA_INSPECT

UpdateSchema

CG_SCHEMA_UPDATE

cloud-guard-security-scores

Opération d'API

Droits d'accès requis pour utiliser l'opération

RequestCloudGuardSummarizedSecurityScores

CG_SECURITY_SCORES_INSPECT

RequestCloudGuardSummarizedTrendSecurityScores

CG_SECURITY_SCORES_INSPECT

RequestCloudGuardSecurityScores

CG_SECURITY_SCORES_INSPECT

RequestSecurityScoreSummarizedTrend

CG_SECURITY_SCORES_INSPECT

cloud-guard-service-logging

Opération d'API

Droits d'accès requis pour utiliser l'opération

CreateServiceLogging

CG_SERVICE_LOGGING_CREATE

DeleteServiceLogging

CG_SERVICE_LOGGING_DELETE

GetServiceLogging

CG_SERVICE_LOGGING_READ

UpdateCloudGuard

CG_SERVICE_LOGGING_CREATE

cloud-guard-signals

Opération d'API

Droits d'accès requis pour utiliser l'opération

CreateCloudGuardSignal

CG_SIGNAL_CREATE

cloud-guard-summary-event

Opération d'API

Droits d'accès requis pour utiliser l'opération

AddSummaryEvent

CG_SUMMARY_EVENT_CREATE

cloud-guard-targets

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListCloudGuardTargets

CG_TARGET_INSPECT

ListCloudGuardTargetDetectorRecipes

CG_TARGET_INSPECT

ListCloudGuardTargetDetectorRecipeDetectorRules

CG_TARGET_INSPECT

GetCloudGuardTarget

CG_TARGET_READ

ListCloudGuardTargetResponderRecipes

CG_TARGET_READ

GetCloudGuardTargetResponderRecipe

CG_TARGET_READ

ListCloudGuardTargetResponderRecipeResponderRules

CG_TARGET_READ

GetCloudGuardTargetResponderRecipeResponderRule

CG_TARGET_READ

GetCloudGuardTargetDetectorRecipe

CG_TARGET_READ

GetCloudGuardTargetDetectorRecipeDetectorRule

CG_TARGET_READ

CreateCloudGuardTarget

CG_TARGET_CREATE

UpdateCloudGuardTarget

CG_TARGET_UPDATE

UpdateCloudGuardTargetDetectorRule

CG_TARGET_UPDATE

CreateCloudGuardTargetResponderRecipe

CG_TARGET_UPDATE

ChangeCloudGuardTargetResponderRecipeCompartment

CG_TARGET_UPDATE

UpdateCloudGuardTargetResponderRecipe

CG_TARGET_UPDATE

UpdateCloudGuardTargetResponderRecipeResponderRule

CG_TARGET_UPDATE

CreateCloudGuardTargetDetectorRecipe

CG_TARGET_UPDATE

ChangeCloudGuardTargetDetectorRecipeCompartment

CG_TARGET_UPDATE

UpdateCloudGuardTargetDetectorRecipe

CG_TARGET_UPDATE

UpdateCloudGuardTargetDetectorRecipeDetectorRule

CG_TARGET_UPDATE

DeleteCloudGuardTarget

CG_TARGET_DELETE

DeleteCloudGuardTargetResponderRecipe

CG_TARGET_DELETE

DeleteCloudGuardTargetDetectorRecipe

CG_TARGET_DELETE

cloud-guard-user-preferences

Opération d'API

Droits d'accès requis pour utiliser l'opération

GetCloudGuardUserPreference

CG_USER_PREFERENCE_INSPECT

ReplaceCloudGuardUserPreference

CG_USER_PREFERENCE_UPDATE

cloud-guard-work-requêtes

Opération d'API

Droits d'accès requis pour utiliser l'opération

CancelWorkRequest

CG_WORK_REQUEST_DELETE

GetWorkRequest

CG_WORK_REQUEST_READ

ListWorkRequestErrors

CG_WORK_REQUEST_READ

ListWorkRequestLogs

CG_WORK_REQUEST_READ

stratégie de sécurité

Opération d'API

Droits d'accès requis pour utiliser l'opération

GetSecurityPolicy SECURITY_RECIPE_READ
security-recipe

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListSecurityRecipes SECURITY_RECIPE_INSPECT
GetSecurityRecipe SECURITY_RECIPE_READ
CreateSecurityRecipe SECURITY_RECIPE_CREATE
UpdateSecurityRecipe SECURITY_RECIPE_UPDATE
DeleteSecurityRecipe SECURITY_RECIPE_DELETE
security-zone

Opération d'API

Droits d'accès requis pour utiliser l'opération

ListSecurityZones SECURITY_ZONE_INSPECT
GetSecurityZone SECURITY_ZONE_READ
CreateSecurityZone SECURITY_ZONE_CREATE
UpdateSecurityZone SECURITY_ZONE_UPDATE
DeleteSecurityZone SECURITY_ZONE_DELETE
AddCompartment SECURITY_ZONE_ATTACH
RemoveCompartment SECURITY_ZONE_DETACH

Création d'une stratégie

Etapes de création d'une stratégie pour prendre en charge les appels d'API REST Cloud Guard.

Pour créer une stratégie, procédez comme suit :

  1. Ouvrez le menu de navigation et sélectionnez Identité et sécurité. Sous Identité, sélectionnez Stratégies.
  2. Sélectionnez Créer une stratégie.
  3. Entrez le nom et la description de la stratégie.
    Evitez de saisir des informations confidentielles.
  4. Dans le champ Instruction, entrez une règle de stratégie au format suivant :

    allow service cloudguard to <verb> <resource_type> in <compartment or tenancy details>

  5. Choisissez Créer.

Pour plus d'informations sur la création de stratégies, reportez-vous à Fonctionnement des stratégies et à Référence de stratégie.

Exemples de stratégie

Découvrez des exemples de stratégies Cloud Guard IAM.

  • Autorisez les utilisateurs du groupe SecurityAdmins à créer, à mettre à jour et à supprimer toutes les ressources Cloud Guard dans l'ensemble de la location :

    Allow group SecurityAdmins to manage cloud-guard-family in tenancy
  • Autorisez les utilisateurs du groupe SecurityAdmins à créer, à mettre à jour et à supprimer toutes les zones de sécurité et recettes dans l'ensemble de la location :

    Allow group SecurityAdmins to manage security-zone in tenancy
    Allow group SecurityAdmins to manage security-recipe in tenancy
  • Autorisez les utilisateurs du groupe SecurityAuditors à visualiser les zones de sécurité et les recettes dans le compartiment SecurityArtifacts :

    Allow group SecurityAuditors to read security-zone in compartment SecurityArtifacts
    Allow group SecurityAuditors to read security-recipe in compartment SecurityArtifacts

Afin d'obtenir d'autres exemples de stratégies, reportez-vous à Instructions de stratégie pour les utilisateurs.