Prisma Cloud: RQL-Abfragetypen werden für Benutzer mit benutzerdefinierten Rollen (RBAC) unterstützt
Question
- Welche RQL-Abfragetypen werden für Benutzer mit benutzerdefinierten Rollen (Custom Role, RBAC) unterstützt?
Environment
- Prisma Cloud
Answer
- Alle vorkonfigurierten Standardrollen verfügen über Berechtigungen für alle verfügbaren Abfragetypen
- Es gibt insgesamt 8 unterstützte Abfragetypen für alle Mandanten:
- Asset
- Asset-Konfiguration (Konfiguration)
- Anwendungsobjekt (AppSec)
- Sicherheitsanfälligkeit
- Berechtigung (IAM)
- Netzwerkkonfiguration (CNA)
- Netzwerk
- Audit-Ereignis
- Darüber hinaus gibt es einen weiteren Abfragetyp namens AppDNA, der sich derzeit im Status "Eingeschränkte allgemeine Verfügbarkeit" befindet.
- Benutzerdefinierte Rollen, die von Benutzern über granulare RBAC-Features definiert werden, unterstützen nur die folgenden Abfragetypen:
- Asset
- Asset-Konfiguration (Konfiguration)
- Berechtigung (IAM)
- Netzwerkkonfiguration (CNA)
- Netzwerk
- Audit-Ereignis
- Konfigurieren Sie die erforderlichen Berechtigungen für die oben genannten Abfragetypen
- Für Berechtigungsabfragen (IAM) sollte das IAM-Modul aktiviert sein und
die Berechtigung Investigate->Config->READsollte unter der Rolle "Benutzer" verfügbar sein. - Für CNA-Abfragen (Network Config) sollten die Berechtigungen
Investigate->Config->READundInvestigate->Network->READunter der Rolle "Benutzer" verfügbar sein
- Für Berechtigungsabfragen (IAM) sollte das IAM-Modul aktiviert sein und
Nicht unterstützte Abfragetypen für benutzerdefinierte Rollen:
- Die folgenden Abfragetypen werden für benutzerdefinierte Rollen nicht unterstützt und liegen außerhalb des Geltungsbereichs für granulare RBAC:
- Anwendungsobjekt (AppSec)
- Sicherheitsanfälligkeit
- AppDNA
Additional Information
Hier ist ein Beispiel:
-
Vorkonfigurierte Rollen, wie z. B. der Systemadministrator, verfügen über Einblick in alle Abfragetypen, auf die im Menü "Untersuchen" wie folgt zugegriffen werden kann:
- Nur die unterstützten Abfragetypen für benutzerdefinierte Rollen sind unter Einstellungen > Zugriffssteuerung > Berechtigungsgruppe > Berechtigungsgruppe hinzufügen aufgeführt
- Benutzer, denen eine benutzerdefinierte Rolle zugewiesen ist, haben nur Zugriff auf die unterstützten Abfragetypen im Menü "Untersuchen":
Anmerkung:
| Benutzerdefinierte Prisma-Cloud-Rollen
Die Berechtigungen, die auf der Seite "Berechtigungen zuweisen" aufgeführt sind, sind nicht vollständig und lassen sich nicht eins zu eins allen verfügbaren Featureberechtigungen für eine vordefinierte Rolle zuordnen. Wenn Sie z. B. eine benutzerdefinierte Berechtigung erstellen, indem Sie eine Systemadministratorrolle klonen, enthalten die auf der Seite "Berechtigungen zuweisen" aufgeführten Funktionsberechtigungen möglicherweise nicht alle Berechtigungen, die in der vordefinierten Systemadministratorrolle verfügbar sind, da diese Funktionsberechtigungen derzeit nicht für benutzerdefinierte Rollen aktiviert sind. Featureberechtigungen, die auf der Seite Berechtigungen zuweisen angezeigt werden, listet alle verfügbaren Berechtigungen auf, die für eine bestimmte benutzerdefinierte Rolle zugewiesen werden können. Auf der Seite Prisma Cloud-Administratorberechtigungen finden Sie eine umfassende Liste der Standardberechtigungen nach Rolle. |