説明
Cloud Asset Inventory API が無効だと、この API による資産の検索やエクスポートが制限されます。有効化はアクセスの前提であり、定期エクスポートや変更通知の設定、すべての資産情報の最新性を保証するものではありません。
想定される影響
- 資産や IAM ポリシーの中央での確認が失敗したり遅れたりする場合があります。
- 他のインベントリ管理がなければ、見落としたリソースや過剰な権限を発見しにくくなるおそれがあります。
対処方法
- 必要なプロジェクトで
cloudasset.googleapis.comを有効にし、検索範囲に必要な最小限の IAM 権限を付与してください。他の必要な API は維持してください。 - サポートされる資産の種類と更新日時を確認してください。定期保存や変更通知が必要なら、エクスポートやフィードを別途設定して結果を確認してください。
例
プロジェクトは Provider などで指定する抜粋です。既存の Compute API リソースを維持し、別のリソースで Asset Inventory API を追加します。
変更前
hcl
resource "google_project_service" "example" {
service = "compute.googleapis.com"
}
変更後
hcl
resource "google_project_service" "example" {
service = "compute.googleapis.com"
}
resource "google_project_service" "asset_inventory" {
service = "cloudasset.googleapis.com"
}
補足:
- 変更前: ここでは Compute API だけを管理しています。他の API の実際の有効化状況は別途確認が必要です。
- 変更後: Compute API を維持して Asset Inventory API を有効にします。検索権限やエクスポートのスケジュールは別の設定です。