Quando os principais tentam acessar um recurso a que não têm direito, as políticas de limite de acesso de principal impedem que eles usem algumas, mas não todas, as permissões do Identity and Access Management (IAM) para acessar o recurso.
Se uma política de limite de acesso de principal bloquear uma permissão, o IAM aplicará as políticas de limite de acesso de principal para essa permissão. Em outras palavras, ela impede que principais não qualificados para acessar um recurso usem essa permissão para acessar o recurso.
Se uma política de limite de acesso principal não bloquear uma permissão, ela não terá efeito sobre a possibilidade de os principais usarem a permissão.
Periodicamente, o IAM adiciona novas versões de aplicação de limite de acesso de principal que podem bloquear mais permissões. Cada nova versão também pode bloquear todas as permissões da versão anterior.
Nesta página, listamos as permissões que cada versão de aplicação pode bloquear.
Para saber mais sobre os números de versão das políticas de limite de acesso principal, consulte a visão geral das políticas de limite de acesso principal.
Versão de aplicação 3
As políticas com a versão de aplicação 3
podem bloquear todas as permissões listadas nas seguintes versões de aplicação:
Além disso, as políticas com a versão de aplicação
3
também podem bloquear todas as permissões listadas na tabela a seguir.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*
). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.
Serviço | Permissões | Exceções |
---|---|---|
Contatos essenciais | essentialcontacts.googleapis.com/ |
Nenhum |
Identity and Access Management |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
Nenhum |
Gerenciamento de serviços |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
Nenhum |
Bigtable |
bigtable.googleapis.com/*.* |
Nenhum |
API Cloud Bigtable Admin |
bigtableadmin.googleapis.com/*.* |
Nenhum |
Cloud SQL |
cloudsql.googleapis.com/*.* |
Nenhum |
Serviços de rede |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
Nenhum |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
Nenhum |
API Network Management |
networkmanagement.googleapis.com/*.* |
Nenhum |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
Nenhum |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
Nenhum |
Pub/Sub |
pubsub.googleapis.com/*.* |
Nenhum |
Fluxos de trabalho |
workflows.googleapis.com/*.* |
Nenhum |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
Nenhum |
Chaves de API |
apikeys.googleapis.com/ |
Nenhum |
Cloud DNS |
dns.googleapis.com/*.* |
Nenhum |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
Nenhum |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
Serviço de política da organização |
orgpolicy.googleapis.com/*.* |
Nenhum |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
Nenhum |
API Data Lineage |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
Nenhum |
Hub do GKE |
gkehub.googleapis.com/ |
Nenhum |
Funções do Cloud Run |
cloudfunctions.googleapis.com/*.* |
Nenhum |
Spanner |
spanner.googleapis.com/*.* |
Nenhum |
Google Kubernetes Engine |
container.googleapis.com/*.* |
Nenhum |
Versão de aplicação 2
As políticas com a versão de aplicação 2
podem bloquear todas as permissões listadas em
Versão de aplicação 1
. Além disso, as políticas com a versão de aplicação
2
também podem bloquear todas as permissões listadas na tabela a seguir.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*
). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.
Serviço | Permissões | Exceções |
---|---|---|
Access Context Manager |
|
Nenhum |
Artifact Analysis |
|
Nenhum |
BigQuery |
|
Nenhum |
Política de dados do BigQuery |
|
Nenhum |
Serviço de transferência de dados do BigQuery |
|
Nenhum |
Chrome Enterprise Premium |
|
Nenhum |
Inventário de recursos do Cloud |
|
Nenhum |
Cloud Billing |
|
Nenhum |
Cloud Build |
|
Nenhum |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
Nenhum |
Cloud Storage |
|
Nenhum |
Cloud Trace |
|
Nenhum |
Compute Engine |
|
Nenhum |
Regras do Firebase |
|
Nenhum |
GKE Multi-cloud |
|
Nenhum |
Identity-Aware Proxy |
|
Nenhum |
Memorystore for Redis |
|
Nenhum |
API Network Management |
|
Nenhum |
API Network Services |
|
Nenhum |
reCAPTCHA |
|
Nenhum |
Resource Manager |
|
|
API Video Stitcher |
|
Nenhum |
Versão de aplicação 1
A tabela a seguir lista as permissões que as políticas de limite de acesso de principal
com a versão de aplicação 1
podem bloquear.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*
). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.As permissões do serviço que o limite de acesso de principal não pode bloquear, mesmo que essas permissões correspondam a um dos padrões de permissão compatíveis.
Serviço | Permissões | Exceções |
---|---|---|
Aprovação de acesso |
|
Nenhum |
Access Context Manager |
|
|
BigQuery |
|
Nenhum |
Autorização binária |
|
Nenhum |
Cloud Logging |
|
Nenhum |
Cloud Run |
|
Nenhum |
Cloud Storage |
|
Nenhum |
Dataflow |
|
|
Datastore |
|
Nenhum |
Regras de segurança do Firebase |
|
Nenhum |
Hub do GKE |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
Nenhum |
Vertex AI |
|
|