Cuando las entidades intentan acceder a un recurso al que no pueden acceder, las políticas de límite de acceso de la entidad les impiden usar algunos, pero no todos, los permisos de Gestión de Identidades y Accesos (IAM) para acceder al recurso.
Si una política de límites de acceso de principales bloquea un permiso, IAM aplica políticas de límites de acceso de principales para ese permiso. Es decir, impide que las entidades que no cumplan los requisitos para acceder a un recurso utilicen ese permiso para acceder al recurso.
Si una política de límites de acceso de principales no bloquea un permiso, las políticas de límites de acceso de principales no influyen en si los principales pueden usar el permiso.
Periódicamente, Gestión de identidades y accesos añade nuevas versiones de la aplicación de límites de acceso de principales que pueden bloquear permisos adicionales. Cada nueva versión también puede bloquear todos los permisos de la versión anterior.
En esta página se enumeran los permisos que puede bloquear cada versión de la medida.
Para obtener más información sobre los números de versión de la política de límites de acceso de principales, consulta el resumen de la política de límites de acceso de principales.
Versión de cumplimiento 3
Las políticas con la versión de aplicación 3
pueden bloquear todos los permisos que se indican en las siguientes versiones de aplicación:
Además, las políticas con la versión de aplicación 3
también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Nombre de un servicio con permisos que las políticas de límites de acceso de principales pueden bloquear.
Los permisos de ese servicio que pueden bloquear las políticas de límites de acceso de principales.
En algunos casos, una sección de un nombre de permiso se sustituye por un carácter comodín (
*
). Este formato indica que las políticas de límite de acceso de la entidad de seguridad pueden bloquear todos los permisos que coincidan con ese patrón.
Servicio | Permisos | Excepciones |
---|---|---|
Contactos esenciales | essentialcontacts.googleapis.com/ |
Ninguno |
Gestión de Identidades y Accesos |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
Ninguno |
Service Management |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
Ninguno |
Bigtable |
bigtable.googleapis.com/*.* |
Ninguno |
API Admin de Cloud Bigtable |
bigtableadmin.googleapis.com/*.* |
Ninguno |
Cloud SQL |
cloudsql.googleapis.com/*.* |
Ninguno |
Servicios de red |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
Ninguno |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
Ninguno |
API Network Management |
networkmanagement.googleapis.com/*.* |
Ninguno |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
Ninguno |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
Ninguno |
Pub/Sub |
pubsub.googleapis.com/*.* |
Ninguno |
Flujos de trabajo |
workflows.googleapis.com/*.* |
Ninguno |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
Ninguno |
Claves de API |
apikeys.googleapis.com/ |
Ninguno |
Cloud DNS |
dns.googleapis.com/*.* |
Ninguno |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
Ninguno |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
Servicio de política de organización |
orgpolicy.googleapis.com/*.* |
Ninguno |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
Ninguno |
API Data Lineage |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
Ninguno |
Hub de GKE |
gkehub.googleapis.com/ |
Ninguno |
Cloud Run Functions |
cloudfunctions.googleapis.com/*.* |
Ninguno |
Spanner |
spanner.googleapis.com/*.* |
Ninguno |
Google Kubernetes Engine |
container.googleapis.com/*.* |
Ninguno |
Versión de cumplimiento 2
Las políticas con la versión de implementación 2
pueden bloquear todos los permisos que se indican en la versión de implementación 1
. Además, las políticas con la versión de aplicación 2
también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Nombre de un servicio con permisos que las políticas de límites de acceso de principales pueden bloquear.
Los permisos de ese servicio que pueden bloquear las políticas de límites de acceso de principales.
En algunos casos, una sección de un nombre de permiso se sustituye por un carácter comodín (
*
). Este formato indica que las políticas de límite de acceso de la entidad de seguridad pueden bloquear todos los permisos que coincidan con ese patrón.
Servicio | Permisos | Excepciones |
---|---|---|
Administrador de contextos de acceso |
|
Ninguno |
Artifact Analysis |
|
Ninguno |
BigQuery |
|
Ninguno |
Política de datos de BigQuery |
|
Ninguno |
BigQuery Data Transfer Service |
|
Ninguno |
Chrome Enterprise Premium |
|
Ninguno |
Inventario de Recursos de Cloud |
|
Ninguno |
Facturación de Google Cloud |
|
Ninguno |
Cloud Build |
|
Ninguno |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
Ninguno |
Cloud Storage |
|
Ninguno |
Cloud Trace |
|
Ninguno |
Compute Engine |
|
Ninguno |
Reglas de Firebase |
|
Ninguno |
GKE Multi-cloud |
|
Ninguno |
Identity-Aware Proxy |
|
Ninguno |
Memorystore para Redis |
|
Ninguno |
API Network Management |
|
Ninguno |
API Network Services |
|
Ninguno |
reCAPTCHA |
|
Ninguno |
Resource Manager |
|
|
API Video Stitcher |
|
Ninguno |
Versión de cumplimiento 1
En la siguiente tabla se indican los permisos que pueden bloquear las políticas de límites de acceso de principales con la versión de aplicación 1
.
Cada fila contiene la siguiente información:
- Nombre de un servicio con permisos que las políticas de límites de acceso de principales pueden bloquear.
Los permisos de ese servicio que pueden bloquear las políticas de límites de acceso de principales.
En algunos casos, una sección de un nombre de permiso se sustituye por un carácter comodín (
*
). Este formato indica que las políticas de límite de acceso de la entidad de seguridad pueden bloquear todos los permisos que coincidan con ese patrón.Los permisos del servicio que el límite de acceso principal no puede bloquear, aunque esos permisos coincidan con uno de los patrones de permisos admitidos.
Servicio | Permisos | Excepciones |
---|---|---|
Aprobación de acceso |
|
Ninguno |
Administrador de contextos de acceso |
|
|
BigQuery |
|
Ninguno |
Autorización binaria |
|
Ninguno |
Cloud Logging |
|
Ninguno |
Cloud Run |
|
Ninguno |
Cloud Storage |
|
Ninguno |
Dataflow |
|
|
Datastore |
|
Ninguno |
Reglas de seguridad de Firebase |
|
Ninguno |
Hub de GKE |
|
|
Pub/Sub |
|
|
Memorystore para Redis |
|
Ninguno |
Vertex AI |
|
|