Las Políticas de Límite de Acceso de las Entidades pueden bloquear todos los permisos incluidos en la versión de aplicación de la política. Si una política de Límite de Acceso de las Principales puede bloquear un permiso, también puede impedir que las principales usen ese permiso para acceder a los recursos.
Cuando creas una política, especificas su versión de aplicación. Cuando se actualiza la versión de aplicación de la política, se actualizan los permisos que esta puede bloquear.
Si las políticas de límite de acceso de la principal no pueden bloquear un permiso, no tienen ningún efecto sobre si las principales pueden usar el permiso. En otras palabras, IAM no puede aplicar la política para los intentos de acceso que involucran ese permiso.
Periódicamente, IAM agrega nuevas versiones de aplicación de los límites de acceso de la entidad que pueden bloquear permisos adicionales. Cada nueva versión también puede bloquear todos los permisos de la versión anterior.
En esta página, se enumeran los permisos que puede bloquear cada versión de aplicación de la política.
Para obtener más información sobre cómo configurar y administrar las versiones de aplicación, consulta Administra versiones de aplicación.
Versión de aplicación predeterminada
La versión de aplicación predeterminada se usa para las siguientes políticas de Límite de Acceso de la Principal:
- Políticas nuevas que no especifican un número de versión
- Políticas que usan el valor
latestpara la versión
La versión actual de la aplicación predeterminada es 4.
Versión de aplicación de política 4
Las políticas con la versión de aplicación de la política 4 pueden bloquear todos los permisos que se indican en las siguientes versiones de aplicación de la política:
- Versión de aplicación de política
1 - Versión de aplicación de política
2 - Versión de aplicación de política
3
Además, las políticas con la versión de aplicación 4 también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de la entidad principal pueden bloquear.
Son los permisos para ese servicio que las Políticas de Límite de Acceso de las Entidades pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*). Este formato indica que las Políticas de Límite de Acceso de las Entidades pueden bloquear todos los permisos que coincidan con ese patrón.
| Servicio | Permisos | Excepciones |
|---|---|---|
| BigQuery sharing |
|
Ninguno |
| BigQuery |
|
Ninguno |
| Cloud Deploy |
|
Ninguno |
| Filestore |
|
Ninguno |
| Network Connectivity Center |
|
Ninguno |
| Certificate Authority Service |
|
Ninguno |
| Identity and Access Management |
|
|
| Transmisión en vivo |
|
Ninguno |
| Document AI |
|
Ninguno |
| API de Security Center Management |
|
Ninguno |
| Web Security Scanner |
|
Ninguno |
| Security Command Center |
|
Ninguno |
| Cloud Quotas |
|
Ninguno |
| Recomendador |
|
Ninguno |
| AlloyDB para PostgreSQL |
|
|
| App Hub |
|
Ninguno |
| Integraciones en la nube |
|
|
| Copia de seguridad para GKE |
|
Ninguno |
| Managed Service para Apache Airflow |
|
Ninguno |
| Cloud Data Fusion |
|
Ninguno |
| Cloud Key Management Service |
|
|
| Firebase Storage |
|
Ninguno |
| Traducción |
|
|
| Cloud Workstations |
|
Ninguno |
| Confidential Computing |
|
Ninguno |
| Centro de contacto como servicio de Google Cloud |
|
Ninguno |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
Ninguno |
| Infrastructure Manager |
|
Ninguno |
| Parallelstore |
|
Ninguno |
| Simulador de política |
|
Ninguno |
| Secret Manager |
|
Ninguno |
| Acceso a VPC sin servidores |
|
Ninguno |
| Service Usage |
|
Ninguno |
| Cloud Asset Inventory |
|
Ninguno |
| API de Metadata de Kubernetes |
|
Ninguno |
| Administración de servicio |
|
Ninguno |
| Copia de seguridad y recuperación ante desastres |
|
|
| Protección de datos sensibles |
|
Ninguno |
| Secure Source Manager |
|
Ninguno |
| Conectores |
|
|
| Dataproc Metastore |
|
|
Versión de aplicación de política 3
Las políticas con la versión de aplicación de la política 3 pueden bloquear todos los permisos que se indican en las siguientes versiones de aplicación de la política:
Además, las políticas con la versión de aplicación 3 también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de la entidad principal pueden bloquear.
Son los permisos para ese servicio que las Políticas de Límite de Acceso de las Entidades pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*). Este formato indica que las Políticas de Límite de Acceso de las Entidades pueden bloquear todos los permisos que coincidan con ese patrón.
| Servicio | Permisos | Excepciones |
|---|---|---|
| Contactos esenciales |
|
Ninguno |
| Identity and Access Management |
|
|
| Managed Service para Apache Spark |
|
Ninguno |
| Administración de servicio |
|
Ninguno |
| Bigtable |
|
Ninguno |
| API de Cloud Bigtable Admin |
|
Ninguno |
| Cloud SQL |
|
Ninguno |
| Servicios de red |
|
Ninguno |
| Cloud Service Mesh |
|
Ninguno |
| API de administración de redes |
|
Ninguno |
| Compute Engine |
|
Ninguno |
| Artifact Registry |
|
Ninguno |
| Pub/Sub |
|
Ninguno |
| Workflows |
|
Ninguno |
| Google Distributed Cloud |
|
Ninguno |
| Claves de API |
|
Ninguno |
| Cloud DNS |
|
Ninguno |
| Firestore |
|
Ninguno |
| Cloud Key Management Service |
|
|
| Servicio de políticas de la organización |
|
Ninguno |
| Knowledge Catalog |
|
Ninguno |
| API de Data Lineage |
|
Ninguno |
| GKE Hub |
|
Ninguno |
| Cloud Run Functions |
|
Ninguno |
| Spanner |
|
Ninguno |
| Google Kubernetes Engine |
|
Ninguno |
Versión de aplicación de política 2
Las políticas con la versión de aplicación de la política 2 pueden bloquear todos los permisos que se indican en la versión de aplicación de la política 1. Además, las políticas con la versión de aplicación 2 también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de la entidad principal pueden bloquear.
Son los permisos para ese servicio que las Políticas de Límite de Acceso de las Entidades pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*). Este formato indica que las Políticas de Límite de Acceso de las Entidades pueden bloquear todos los permisos que coincidan con ese patrón.
| Servicio | Permisos | Excepciones |
|---|---|---|
| Access Context Manager |
|
Ninguno |
| Artifact Analysis |
|
Ninguno |
| BigQuery |
|
Ninguno |
| Política de datos de BigQuery |
|
Ninguno |
| Servicio de transferencia de datos de BigQuery |
|
Ninguno |
| Chrome Enterprise Premium |
|
Ninguno |
| Cloud Asset Inventory |
|
Ninguno |
| Facturación de Cloud |
|
Ninguno |
| Cloud Build |
|
Ninguno |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
Ninguno |
| Cloud Storage |
|
Ninguno |
| Cloud Trace |
|
Ninguno |
| Compute Engine |
|
Ninguno |
| Reglas de seguridad de Firebase |
|
Ninguno |
| GKE Multi-Cloud |
|
Ninguno |
| Identity-Aware Proxy |
|
Ninguno |
| Memorystore for Redis |
|
Ninguno |
| API de administración de redes |
|
Ninguno |
| Servicios de red |
|
Ninguno |
| Google Cloud Fraud Defense |
|
Ninguno |
| Resource Manager |
|
|
| API de Video Stitcher |
|
Ninguno |
Versión de aplicación de política 1
En la siguiente tabla, se enumeran los permisos que pueden bloquear las políticas de límite de acceso de la principal con la versión de aplicación 1.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de la entidad principal pueden bloquear.
Son los permisos para ese servicio que las Políticas de Límite de Acceso de las Entidades pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*). Este formato indica que las políticas de límite de acceso de la entidad principal pueden bloquear todos los permisos que coincidan con ese patrón.Son los permisos del servicio que el límite de acceso de la entidad no puede bloquear, incluso si coinciden con uno de los patrones de permisos admitidos.
| Servicio | Permisos | Excepciones |
|---|---|---|
| Aprobación de acceso |
|
Ninguno |
| Access Context Manager |
|
|
| BigQuery |
|
Ninguno |
| Autorización binaria |
|
Ninguno |
| Cloud Logging |
|
Ninguno |
| Cloud Run |
|
Ninguno |
| Cloud Storage |
|
Ninguno |
| Dataflow |
|
|
| Firestore |
|
Ninguno |
| Reglas de seguridad de Firebase |
|
Ninguno |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
Ninguno |
| Agent Platform de Gemini Enterprise |
|
|