Saat akun utama mencoba mengakses resource yang tidak memenuhi syarat untuk diakses, kebijakan batas akses akun utama mencegahnya menggunakan beberapa, tetapi tidak semua, izin Identity and Access Management (IAM) untuk mengakses resource.
Jika kebijakan batas akses akun utama memblokir izin, maka IAM menerapkan kebijakan batas akses akun utama untuk izin tersebut. Dengan kata lain, kebijakan ini mencegah akun utama yang tidak memenuhi syarat untuk mengakses resource menggunakan izin tersebut untuk mengakses resource.
Jika kebijakan batas akses akun utama tidak memblokir izin, maka kebijakan batas akses akun utama tidak akan memengaruhi apakah akun utama dapat menggunakan izin tersebut.
Secara berkala, IAM menambahkan versi penerapan batas akses akun utama baru yang dapat memblokir izin tambahan. Setiap versi baru juga dapat memblokir semua izin di versi sebelumnya.
Halaman ini mencantumkan izin yang dapat diblokir oleh setiap versi penegakan.
Untuk mempelajari lebih lanjut nomor versi kebijakan batas akses prinsipal, lihat ringkasan kebijakan batas akses prinsipal.
Versi penegakan 3
Kebijakan dengan versi penerapan 3
dapat memblokir semua izin yang tercantum dalam
versi penerapan berikut:
Selain itu, kebijakan dengan versi penerapan 3
juga dapat memblokir semua izin yang tercantum dalam tabel berikut.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan batas akses akun utama.
Izin untuk layanan yang dapat diblokir oleh kebijakan batas akses akun utama.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter wildcard (
*
). Format ini menunjukkan bahwa kebijakan batas akses akun utama dapat memblokir semua izin yang cocok dengan pola tersebut.
Layanan | Izin | Pengecualian |
---|---|---|
Kontak Penting | essentialcontacts.googleapis.com/ |
Tidak ada |
Identity and Access Management |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
Tidak ada |
Pengelolaan Layanan |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
Tidak ada |
Bigtable |
bigtable.googleapis.com/*.* |
Tidak ada |
Cloud Bigtable Admin API |
bigtableadmin.googleapis.com/*.* |
Tidak ada |
Cloud SQL |
cloudsql.googleapis.com/*.* |
Tidak ada |
Layanan Jaringan |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
Tidak ada |
Mesh Layanan Cloud |
trafficdirector.googleapis.com/*.* |
Tidak ada |
Network Management API |
networkmanagement.googleapis.com/*.* |
Tidak ada |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
Tidak ada |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
Tidak ada |
Pub/Sub |
pubsub.googleapis.com/*.* |
Tidak ada |
Workflows |
workflows.googleapis.com/*.* |
Tidak ada |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
Tidak ada |
Kunci API |
apikeys.googleapis.com/ |
Tidak ada |
Cloud DNS |
dns.googleapis.com/*.* |
Tidak ada |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
Tidak ada |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
Organization Policy Service |
orgpolicy.googleapis.com/*.* |
Tidak ada |
Katalog Universal Dataplex |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
Tidak ada |
Data Lineage API |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
Tidak ada |
GKE Hub |
gkehub.googleapis.com/ |
Tidak ada |
Cloud Run Functions |
cloudfunctions.googleapis.com/*.* |
Tidak ada |
Spanner |
spanner.googleapis.com/*.* |
Tidak ada |
Google Kubernetes Engine |
container.googleapis.com/*.* |
Tidak ada |
Versi penegakan 2
Kebijakan dengan versi penerapan 2
dapat memblokir semua izin yang tercantum dalam
Versi penerapan 1
. Selain itu, kebijakan dengan versi penerapan 2
juga dapat memblokir semua izin yang tercantum dalam tabel berikut.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan batas akses akun utama.
Izin untuk layanan yang dapat diblokir oleh kebijakan batas akses akun utama.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter wildcard (
*
). Format ini menunjukkan bahwa kebijakan batas akses akun utama dapat memblokir semua izin yang cocok dengan pola tersebut.
Layanan | Izin | Pengecualian |
---|---|---|
Access Context Manager |
|
Tidak ada |
Artifact Analysis |
|
Tidak ada |
BigQuery |
|
Tidak ada |
Kebijakan Data BigQuery |
|
Tidak ada |
BigQuery Data Transfer Service |
|
Tidak ada |
Chrome Enterprise Premium |
|
Tidak ada |
Inventaris Aset Cloud |
|
Tidak ada |
Penagihan Cloud |
|
Tidak ada |
Cloud Build |
|
Tidak ada |
Cloud Monitoring |
|
|
Mesh Layanan Cloud |
|
Tidak ada |
Cloud Storage |
|
Tidak ada |
Cloud Trace |
|
Tidak ada |
Compute Engine |
|
Tidak ada |
Aturan Firebase |
|
Tidak ada |
GKE Multi-Cloud |
|
Tidak ada |
Identity-Aware Proxy |
|
Tidak ada |
Memorystore for Redis |
|
Tidak ada |
Network Management API |
|
Tidak ada |
Network Services API |
|
Tidak ada |
reCAPTCHA |
|
Tidak ada |
Resource Manager |
|
|
Video Stitcher API |
|
Tidak ada |
Versi penegakan 1
Tabel berikut mencantumkan izin yang dapat diblokir oleh kebijakan batas akses utama dengan versi penerapan 1
.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan batas akses akun utama.
Izin untuk layanan yang dapat diblokir oleh kebijakan batas akses akun utama.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter wildcard (
*
). Format ini menunjukkan bahwa kebijakan batas akses akun utama dapat memblokir semua izin yang cocok dengan pola tersebut.Izin untuk layanan yang tidak dapat diblokir oleh batas akses utama, meskipun izin tersebut cocok dengan salah satu pola izin yang didukung.
Layanan | Izin | Pengecualian |
---|---|---|
Access Approval |
|
Tidak ada |
Access Context Manager |
|
|
BigQuery |
|
Tidak ada |
Otorisasi Biner |
|
Tidak ada |
Cloud Logging |
|
Tidak ada |
Cloud Run |
|
Tidak ada |
Cloud Storage |
|
Tidak ada |
Dataflow |
|
|
Datastore |
|
Tidak ada |
Aturan Keamanan Firebase |
|
Tidak ada |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
Tidak ada |
Vertex AI |
|
|