如何通过gcloud控制台列出组织内可公开访问的GCP资源
可以通过gcloud命令行工具实现全组织范围的公开可访问GCP资源排查,以下是针对你提到的四类资源的具体排查方案:
前提准备
首先确保你使用的账号具备组织级安全排查权限,建议分配roles/securityReviewer角色,操作前先配置你的组织ID:gcloud config set organization [你的组织ID]
1. 公开可访问的Cloud Storage存储桶
公开存储桶的判定标准为IAM权限中包含allUsers或allAuthenticatedUsers两类公开主体
- 组织级批量查询命令:
gcloud asset search-all-iam-policies --scope=organizations/[组织ID] --query="policy:(allUsers OR allAuthenticatedUsers) resource:storage.googleapis.com" - 单项目查询命令:
gcloud storage buckets list --project=[项目ID] --format="value(name,iamConfiguration)" | grep -E "allUsers|allAuthenticatedUsers"
2. 公开可访问的Cloud SQL实例
公开SQL实例的判定标准为开启公网IP,且授权访问网段包含0.0.0.0/0
- 组织级批量查询命令:
gcloud asset search-all-resources --scope=organizations/[组织ID] --asset-types=sqladmin.googleapis.com/Instance --format="value(name,additionalAttributes)" | grep -E "0.0.0.0/0|authorizedNetworks.*::/0" - 单项目查询命令:
gcloud sql instances list --project=[项目ID] --format="value(name,ipAddresses,settings.ipConfiguration.authorizedNetworks)" | grep "0.0.0.0/0"
3. 公开可访问的GKE资源
公开GKE资源分为两类:集群本身开放公网访问端点、集群内服务通过LoadBalancer/NodePort暴露公网入口
- 排查开放公网端点的GKE集群:
gcloud container clusters list --project=[项目ID] --format="value(name,location,privateClusterConfig.enablePrivateEndpoint)" | grep -v "True"
返回结果即为开启公网访问端点的集群,可进一步排查集群内公开服务 - 排查集群内公开可访问的服务:
先切换集群上下文:gcloud container clusters get-credentials [集群名] --zone [区域] --project [项目ID]
再查询LoadBalancer类型公网服务:kubectl get services --all-namespaces | grep LoadBalancer
4. 公开可访问的防火墙规则
公开防火墙规则的判定标准为入方向规则允许0.0.0.0/0或::/0访问且动作是ALLOW
- 组织级批量查询命令:
gcloud asset search-all-resources --scope=organizations/[组织ID] --asset-types=compute.googleapis.com/Firewall --format="value(name,sourceRanges,allowed,direction)" | grep -E "direction:INGRESS.*0.0.0.0/0|::/0.*allowed" - 单项目查询命令:
gcloud compute firewall-rules list --project=[项目ID] --filter="direction=INGRESS AND (sourceRanges:0.0.0.0/0 OR sourceRanges:::/0) AND action=ALLOW"
批量排查优化建议
如果你的组织下有大量项目,可以先导出所有项目ID列表再批量执行命令:
- 导出组织下所有项目ID:
gcloud projects list --filter="parent.id=[组织ID]" --format="value(projectId)" > projects.txt - 遍历项目列表循环执行上述排查命令,即可批量导出全组织的公开风险资源清单
内容的提问来源于stack exchange,提问作者Insight Habor
相关产品推荐
相关产品推荐

