Quando os principais tentam aceder a um recurso ao qual não são elegíveis, as políticas de limite de acesso principal impedem-nos de usar algumas, mas não todas, as autorizações da gestão de identidade e de acesso (IAM) para aceder ao recurso.
Se uma política de limite de acesso principal bloquear uma autorização, o IAM aplica políticas de limite de acesso principal para essa autorização. Por outras palavras, impede que quaisquer responsáveis que não sejam elegíveis para aceder a um recurso usem essa autorização para aceder ao recurso.
Se uma política de limite de acesso principal não bloquear uma autorização, as políticas de limite de acesso principal não têm efeito sobre se os principais podem usar a autorização.
Periodicamente, o IAM adiciona novas versões de aplicação de limites de acesso de entidades que podem bloquear autorizações adicionais. Cada nova versão também pode bloquear todas as autorizações na versão anterior.
Esta página apresenta as autorizações que cada versão de aplicação pode bloquear.
Para saber mais sobre os números das versões das políticas de limites de acesso principais, consulte a vista geral das políticas de limites de acesso principais.
Versão de aplicação 3
As políticas com a versão de aplicação 3
podem bloquear todas as autorizações indicadas nas seguintes versões de aplicação:
Além disso, as políticas com a versão de aplicação 3
também podem bloquear todas as autorizações indicadas na tabela seguinte.
Cada linha contém as seguintes informações:
- O nome de um serviço com autorizações que as políticas de limite de acesso principal podem bloquear.
As autorizações para esse serviço que as políticas de limite de acesso principal podem bloquear.
Em alguns casos, uma secção de um nome de autorização é substituída por um caráter universal (
*
). Este formato indica que as políticas de limite de acesso principal podem bloquear todas as autorizações que correspondam a esse padrão.
Serviço | Autorizações | Exceções |
---|---|---|
Contactos essenciais | essentialcontacts.googleapis.com/ |
Nenhum |
Gestão de identidade e de acesso |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
Nenhum |
Gestão de serviços |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
Nenhum |
Bigtable |
bigtable.googleapis.com/*.* |
Nenhum |
Cloud Bigtable Admin API |
bigtableadmin.googleapis.com/*.* |
Nenhum |
Cloud SQL |
cloudsql.googleapis.com/*.* |
Nenhum |
Serviços de rede |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
Nenhum |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
Nenhum |
API Network Management |
networkmanagement.googleapis.com/*.* |
Nenhum |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
Nenhum |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
Nenhum |
Pub/Sub |
pubsub.googleapis.com/*.* |
Nenhum |
Workflows |
workflows.googleapis.com/*.* |
Nenhum |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
Nenhum |
Chaves da API |
apikeys.googleapis.com/ |
Nenhum |
Cloud DNS |
dns.googleapis.com/*.* |
Nenhum |
Armazenamento de dados |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
Nenhum |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
Serviço de políticas da organização |
orgpolicy.googleapis.com/*.* |
Nenhum |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
Nenhum |
API Data Lineage |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
Nenhum |
GKE Hub |
gkehub.googleapis.com/ |
Nenhum |
Funções do Cloud Run |
cloudfunctions.googleapis.com/*.* |
Nenhum |
Spanner |
spanner.googleapis.com/*.* |
Nenhum |
Google Kubernetes Engine |
container.googleapis.com/*.* |
Nenhum |
Versão de aplicação 2
As políticas com a versão de aplicação 2
podem bloquear todas as autorizações indicadas na
versão de aplicação 1
. Além disso, as políticas com a versão de aplicação 2
também podem bloquear todas as autorizações indicadas na tabela seguinte.
Cada linha contém as seguintes informações:
- O nome de um serviço com autorizações que as políticas de limite de acesso principal podem bloquear.
As autorizações para esse serviço que as políticas de limite de acesso principal podem bloquear.
Em alguns casos, uma secção de um nome de autorização é substituída por um caráter universal (
*
). Este formato indica que as políticas de limite de acesso principal podem bloquear todas as autorizações que correspondam a esse padrão.
Serviço | Autorizações | Exceções |
---|---|---|
Gestor de acesso sensível ao contexto |
|
Nenhum |
Artifact Analysis |
|
Nenhum |
BigQuery |
|
Nenhum |
Política de dados do BigQuery |
|
Nenhum |
Serviço de transferência de dados do BigQuery |
|
Nenhum |
Chrome Enterprise Premium |
|
Nenhum |
Cloud Asset Inventory |
|
Nenhum |
Cloud Billing |
|
Nenhum |
Cloud Build |
|
Nenhum |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
Nenhum |
Cloud Storage |
|
Nenhum |
Cloud Trace |
|
Nenhum |
Compute Engine |
|
Nenhum |
Regras do Firebase |
|
Nenhum |
GKE Multi-Cloud |
|
Nenhum |
Identity-Aware Proxy |
|
Nenhum |
Memorystore para Redis |
|
Nenhum |
API Network Management |
|
Nenhum |
API Network Services |
|
Nenhum |
reCAPTCHA |
|
Nenhum |
Resource Manager |
|
|
API Video Stitcher |
|
Nenhum |
Versão de aplicação 1
A tabela seguinte indica as autorizações que as políticas de limite de acesso principal com a versão de aplicação 1
podem bloquear.
Cada linha contém as seguintes informações:
- O nome de um serviço com autorizações que as políticas de limite de acesso principal podem bloquear.
As autorizações para esse serviço que as políticas de limite de acesso principal podem bloquear.
Em alguns casos, uma secção de um nome de autorização é substituída por um caráter universal (
*
). Este formato indica que as políticas de limite de acesso principal podem bloquear todas as autorizações que correspondam a esse padrão.As autorizações para o serviço que o limite de acesso principal não pode bloquear, mesmo que essas autorizações correspondam a um dos padrões de autorizações suportados.
Serviço | Autorizações | Exceções |
---|---|---|
Aprovação de acesso |
|
Nenhum |
Gestor de acesso sensível ao contexto |
|
|
BigQuery |
|
Nenhum |
Autorização binária |
|
Nenhum |
Cloud Logging |
|
Nenhum |
Cloud Run |
|
Nenhum |
Cloud Storage |
|
Nenhum |
Dataflow |
|
|
Armazenamento de dados |
|
Nenhum |
Regras de segurança do Firebase |
|
Nenhum |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore para Redis |
|
Nenhum |
Vertex AI |
|
|