You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过gcloud控制台列出组织内可公开访问的GCP资源

可以通过gcloud命令行工具实现全组织范围的公开可访问GCP资源排查,以下是针对你提到的四类资源的具体排查方案:

前提准备

首先确保你使用的账号具备组织级安全排查权限,建议分配roles/securityReviewer角色,操作前先配置你的组织ID:
gcloud config set organization [你的组织ID]


1. 公开可访问的Cloud Storage存储桶

公开存储桶的判定标准为IAM权限中包含allUsers或allAuthenticatedUsers两类公开主体

  • 组织级批量查询命令:
    gcloud asset search-all-iam-policies --scope=organizations/[组织ID] --query="policy:(allUsers OR allAuthenticatedUsers) resource:storage.googleapis.com"
  • 单项目查询命令:
    gcloud storage buckets list --project=[项目ID] --format="value(name,iamConfiguration)" | grep -E "allUsers|allAuthenticatedUsers"

2. 公开可访问的Cloud SQL实例

公开SQL实例的判定标准为开启公网IP,且授权访问网段包含0.0.0.0/0

  • 组织级批量查询命令:
    gcloud asset search-all-resources --scope=organizations/[组织ID] --asset-types=sqladmin.googleapis.com/Instance --format="value(name,additionalAttributes)" | grep -E "0.0.0.0/0|authorizedNetworks.*::/0"
  • 单项目查询命令:
    gcloud sql instances list --project=[项目ID] --format="value(name,ipAddresses,settings.ipConfiguration.authorizedNetworks)" | grep "0.0.0.0/0"

3. 公开可访问的GKE资源

公开GKE资源分为两类:集群本身开放公网访问端点、集群内服务通过LoadBalancer/NodePort暴露公网入口

  • 排查开放公网端点的GKE集群:
    gcloud container clusters list --project=[项目ID] --format="value(name,location,privateClusterConfig.enablePrivateEndpoint)" | grep -v "True"
    返回结果即为开启公网访问端点的集群,可进一步排查集群内公开服务
  • 排查集群内公开可访问的服务:
    先切换集群上下文:gcloud container clusters get-credentials [集群名] --zone [区域] --project [项目ID]
    再查询LoadBalancer类型公网服务:kubectl get services --all-namespaces | grep LoadBalancer

4. 公开可访问的防火墙规则

公开防火墙规则的判定标准为入方向规则允许0.0.0.0/0或::/0访问且动作是ALLOW

  • 组织级批量查询命令:
    gcloud asset search-all-resources --scope=organizations/[组织ID] --asset-types=compute.googleapis.com/Firewall --format="value(name,sourceRanges,allowed,direction)" | grep -E "direction:INGRESS.*0.0.0.0/0|::/0.*allowed"
  • 单项目查询命令:
    gcloud compute firewall-rules list --project=[项目ID] --filter="direction=INGRESS AND (sourceRanges:0.0.0.0/0 OR sourceRanges:::/0) AND action=ALLOW"

批量排查优化建议

如果你的组织下有大量项目,可以先导出所有项目ID列表再批量执行命令:

  1. 导出组织下所有项目ID:gcloud projects list --filter="parent.id=[组织ID]" --format="value(projectId)" > projects.txt
  2. 遍历项目列表循环执行上述排查命令,即可批量导出全组织的公开风险资源清单

内容的提问来源于stack exchange,提问作者Insight Habor

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 14:54:07