מדיניות של גבולות גישה לחשבונות משתמשים יכולה לחסום את כל ההרשאות שכלולות בגרסת האכיפה של המדיניות. אם מדיניות לקביעת גבול הגישה לחשבונות משתמשים יכולה לחסום הרשאה, היא יכולה למנוע מחשבונות משתמשים להשתמש בהרשאה הזו כדי לגשת למשאבים.
כשיוצרים מדיניות, מציינים את גרסת האכיפה שלה. עדכון גרסת האכיפה מעדכן את ההרשאות שהמדיניות יכולה לחסום.
אם מדיניות הגבלת הגישה של חשבונות משתמש לא יכולה לחסום הרשאה, היא לא משפיעה על היכולת של חשבונות משתמש להשתמש בהרשאה. במילים אחרות, מערכת IAM לא יכולה לאכוף את המדיניות לגבי ניסיונות גישה שכוללים את ההרשאה הזו.
מדי פעם, IAM מוסיף גרסאות חדשות של אכיפת גבולות גישה לחשבונות משתמשים (PAB) שיכולות לחסום הרשאות נוספות. כל גרסה חדשה יכולה גם לחסום את כל ההרשאות בגרסה הקודמת.
בדף הזה מפורטות ההרשאות שכל גרסת אכיפה יכולה לחסום.
מידע נוסף על הגדרה וניהול של גרסאות אכיפה זמין במאמר בנושא ניהול גרסאות אכיפה.
גרסת ברירת המחדל לאכיפה
גרסת האכיפה שמוגדרת כברירת מחדל משמשת למדיניות הבאה של גבולות הגישה של חשבונות משתמשים:
- מדיניות חדשה שלא מצוין בה מספר גרסה
- מדיניות שמשתמשת בערך
latestלגרסה
גרסת ברירת המחדל הנוכחית לאכיפה היא
4.
גרסת האכיפה 4
כללי מדיניות עם גרסת אכיפה 4 יכולים לחסום את כל ההרשאות שמפורטות בגרסאות האכיפה הבאות:
בנוסף, כללי מדיניות עם גרסת האכיפה 4 יכולים גם לחסום את כל ההרשאות שמפורטות בטבלה הבאה.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.
| שירות | הרשאות | חריגים |
|---|---|---|
| BigQuery sharing |
|
ללא |
| BigQuery |
|
ללא |
| Cloud Deploy |
|
ללא |
| Filestore |
|
ללא |
| Network Connectivity Center |
|
ללא |
| Certificate Authority Service |
|
ללא |
| ניהול זהויות והרשאות גישה |
|
|
| שידור חי |
|
ללא |
| Document AI |
|
ללא |
| Security Center Management API |
|
ללא |
| Web Security Scanner |
|
ללא |
| Security Command Center |
|
ללא |
| מכסות ב-Cloud |
|
ללא |
| שירות המלצות |
|
ללא |
| AlloyDB ל-PostgreSQL |
|
|
| App Hub |
|
ללא |
| Cloud Integrations |
|
|
| גיבוי ל-GKE |
|
ללא |
| Managed Service for Apache Airflow |
|
ללא |
| Cloud Data Fusion |
|
ללא |
| Cloud Key Management Service |
|
|
| אחסון ב-Firebase |
|
ללא |
| תרגום |
|
|
| תחנות עבודה בענן |
|
ללא |
| Confidential Computing |
|
ללא |
| Google Cloud Contact Center as a Service |
|
ללא |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
ללא |
| Infrastructure Manager |
|
ללא |
| Parallelstore |
|
ללא |
| סימולטור מדיניות |
|
ללא |
| Secret Manager |
|
ללא |
| חיבור לרשת (VPC) מאפליקציית serverless |
|
ללא |
| Service Usage |
|
ללא |
| מאגר משאבי ענן |
|
ללא |
| Kubernetes Metadata API |
|
ללא |
| ניהול השירות |
|
ללא |
| גיבוי ותוכנית התאוששות מאסון (DR) |
|
|
| Sensitive Data Protection |
|
ללא |
| Secure Source Manager |
|
ללא |
| מחברים |
|
|
| Dataproc Metastore |
|
|
גרסת האכיפה 3
כללי מדיניות עם גרסת אכיפה 3 יכולים לחסום את כל ההרשאות שמפורטות בגרסאות האכיפה הבאות:
בנוסף, כללי מדיניות עם גרסת האכיפה 3 יכולים גם לחסום את כל ההרשאות שמפורטות בטבלה הבאה.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.
| שירות | הרשאות | חריגים |
|---|---|---|
| אנשי קשר חיוניים |
|
ללא |
| ניהול זהויות והרשאות גישה |
|
|
| Managed Service for Apache Spark |
|
ללא |
| ניהול השירות |
|
ללא |
| Bigtable |
|
ללא |
| Cloud Bigtable Admin API |
|
ללא |
| Cloud SQL |
|
ללא |
| Network Services |
|
ללא |
| Cloud Service Mesh |
|
ללא |
| Network Management API |
|
ללא |
| Compute Engine |
|
ללא |
| Artifact Registry |
|
ללא |
| Pub/Sub |
|
ללא |
| Workflows |
|
ללא |
| Google Distributed Cloud |
|
ללא |
| מפתחות API |
|
ללא |
| Cloud DNS |
|
ללא |
| Firestore |
|
ללא |
| Cloud Key Management Service |
|
|
| שירות מדיניות הארגון |
|
ללא |
| Knowledge Catalog |
|
ללא |
| Data Lineage API |
|
ללא |
| GKE Hub |
|
ללא |
| פונקציות Cloud Run |
|
ללא |
| Spanner |
|
ללא |
| Google Kubernetes Engine |
|
ללא |
גרסת האכיפה 2
כללי מדיניות עם גרסת אכיפה 2 יכולים לחסום את כל ההרשאות שמפורטות בגרסת אכיפה 1. בנוסף, כללי מדיניות עם גרסת האכיפה 2 יכולים גם לחסום את כל ההרשאות שמפורטות בטבלה הבאה.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.
| שירות | הרשאות | חריגים |
|---|---|---|
| Access Context Manager |
|
ללא |
| Artifact Analysis |
|
ללא |
| BigQuery |
|
ללא |
| מדיניות נתונים ב-BigQuery |
|
ללא |
| שירות העברת נתונים ל-BigQuery |
|
ללא |
| Chrome Enterprise Premium |
|
ללא |
| מאגר משאבי ענן |
|
ללא |
| חיוב ב-Cloud |
|
ללא |
| Cloud Build |
|
ללא |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
ללא |
| Cloud Storage |
|
ללא |
| Cloud Trace |
|
ללא |
| Compute Engine |
|
ללא |
| כללי אבטחה של Firebase |
|
ללא |
| GKE Multi-cloud |
|
ללא |
| שרת proxy לאימות זהויות (IAP) |
|
ללא |
| Memorystore for Redis |
|
ללא |
| Network Management API |
|
ללא |
| Network Services |
|
ללא |
| Google Cloud Fraud Defense |
|
ללא |
| מנהל המשאבים |
|
|
| Video Stitcher API |
|
ללא |
גרסת האכיפה 1
בטבלה הבאה מפורטות ההרשאות שכללי מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) עם גרסת האכיפה 1 יכולים לחסום.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.ההרשאות לשירות שבקרת גישה לישויות מורשות (PAB) לא יכול לחסום, גם אם ההרשאות האלה תואמות לאחת מתבניות ההרשאות הנתמכות.
| שירות | הרשאות | חריגים |
|---|---|---|
| Access Approval |
|
ללא |
| Access Context Manager |
|
|
| BigQuery |
|
ללא |
| Binary Authorization |
|
ללא |
| Cloud Logging |
|
ללא |
| Cloud Run |
|
ללא |
| Cloud Storage |
|
ללא |
| Dataflow |
|
|
| Firestore |
|
ללא |
| כללי אבטחה של Firebase |
|
ללא |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
ללא |
| פלטפורמת הסוכנים של Gemini Enterprise |
|
|