מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) מאפשרת להגדיר את המשאבים שישויות מורשות יכולות לגשת אליהם.
כללי מדיניות אחרים שקשורים לגישה, כמו כללי מדיניות הרשאה ודחייה, מצורפים למשאבים. כללי המדיניות האלה מגדירים למי מותר לגשת למשאב שאליו הם מצורפים. לעומת זאת, מדיניות לקביעת גבול הגישה לחשבונות משתמשים מצורפת לקבוצות של חשבונות משתמשים, וקובעת מה מותר לחשבונות המשתמשים בקבוצה לעשות.
לדוגמה, אתם יכולים להשתמש במדיניות של גבולות גישה של ישויות כדי למנוע מהישויות שלכם לגשת למשאבים בארגונים אחרים. כך תוכלו למנוע מתקפות פישינג או זליגת נתונים.
איך פועלת המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
כברירת מחדל, לחשבונות משתמש יש אפשרות לגשת לכל Cloud de Confiance by S3NS משאב. המשמעות היא שאם מדיניות הרשאה מעניקה לחשבון משתמש גישה למשאב, ולא קיימת מדיניות דחייה שחוסמת את הגישה הזו, אז לחשבון המשתמש תהיה גישה למשאב.
באמצעות מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB), אתם יכולים להגדיר את המשאבים שחשבון משתמש יכול לגשת אליהם. אם לחשבון משתמש אין אפשרות לגשת למשאב, הגישה שלו למשאב הזה מוגבלת, בלי קשר לתפקידים שהוקצו לו. מידע נוסף על שימוש במדיניות של גבולות גישה של גורם מרכזי כדי להגדיר את המשאבים שהגורם המרכזי יכול לגשת אליהם זמין במאמר הגדרת משאבים שעומדים בדרישות.
המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) חוסמת רק ניסיונות גישה שכוללים הרשאות נתמכות. אם מדיניות של גבולות גישה לחשבונות משתמש לא יכולה לחסום הרשאה, חשבונות המשתמש יכולים להשתמש בהרשאה הזו כדי לגשת לכל משאב, בלי קשר למדיניות שחלה עליהם. מידע נוסף זמין במאמר אילו הרשאות אפשר לחסום באמצעות מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB).
תרחישים לדוגמה
מדיניות לקביעת הגישה לישויות מורשות (PAB) שימושית במקרים כמו:
- מניעת גישה של חשבונות משתמשים למשאבים שלא נמצאים בבעלותכם
- הגבלת סוגים מסוימים של חשבונות משתמשים, כמו חשבונות שירות, לפרויקטים מסוימים
דוגמאות מפורטות לשימוש במדיניות לקביעת הגישה לישויות מורשות במצבים כאלה מופיעות במאמר תרחישי שימוש לדוגמה במדיניות לקביעת הגישה לישויות מורשות.
רכיבים של מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
מדיניות לקביעת הגישה לישויות מורשות (PAB) מורכבת מכללים נפרדים. כל כלל מגדיר קבוצה של משאבים שלמשתמשים יש הרשאה לגשת אליהם. כל כלל מדיניות יכול לכלול עד 500 כללים.
כללי המדיניות מכילים גם מידע נוסף, כולל מטא-נתונים ופרטי ההגדרה. מידע נוסף זמין במאמר מבנה של מדיניות להגבלת גישה של חשבון משתמש.
אחרי שיוצרים מדיניות לקביעת הגישה לישויות מורשות, יוצרים קשרי מדיניות כדי להחיל את המדיניות על קבוצות של ישויות מורשות. כל חשבונות המשתמשים בקבוצות האלה כפופים למדיניות הגבלת הגישה לחשבונות משתמשים, כלומר הם יכולים לגשת למשאבים שמפורטים במדיניות. אפשר לקשור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) למספר כלשהו של קבוצות חשבונות משתמשים.
אתם יכולים ליצור עד 1,000 מדיניות של גבולות גישה למשתמשים בארגון.
הרשאות שנחסמות על ידי מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
מדיניות של גבולות גישה לחשבונות משתמשים יכולה לחסום את כל ההרשאות שכלולות בגרסת האכיפה של המדיניות. אם מדיניות לקביעת גבול הגישה לחשבונות משתמשים יכולה לחסום הרשאה, היא יכולה למנוע מחשבונות משתמשים שלא עומדים בדרישות להשתמש בהרשאה הזו כדי לגשת למשאבים.
כשיוצרים מדיניות, מציינים את גרסת האכיפה שלה. עדכון גרסת האכיפה מעדכן את ההרשאות שהמדיניות יכולה לחסום. רשימה מלאה של ההרשאות שכל גרסת אכיפה חוסמת מופיעה במאמר בנושא גרסאות אכיפה.
אם מדיניות לקביעת הגישה לישויות מורשות לא יכולה לחסום הרשאה, אז למדיניות אין השפעה על היכולת של חשבונות משתמש להשתמש בהרשאה. במילים אחרות, מערכת IAM לא יכולה לאכוף את המדיניות לגבי ניסיונות גישה שכוללים את ההרשאה הזו.
לדוגמה, נניח שחשבון משתמש, Lee (lee@example.com), מקבל את התפקיד 'מפתח Dataflow' (roles/dataflow.developer). התפקיד הזה כולל את ההרשאה dataflow.googleapis.com/jobs.snapshot, שמאפשרת ל-Lee ליצור תמונות מצב של עבודות Dataflow. בנוסף, חלה על לי מדיניות של גבולות גישה לחשבונות משתמשים, ולכן הוא לא יכול לגשת למשאבים מחוץ לדומיין example.com.
עם זאת, אם מדיניות הגבלת הגישה של המשתמש לא יכולה לחסום את ההרשאה dataflow.jobs.snapshot, לי עדיין יכול ליצור תמונות מצב של משימות Dataflow בארגונים מחוץ ל-example.com.
ניהול גרסאות של אכיפה
מדי פעם, IAM מוסיף גרסאות חדשות של אכיפה שיכולות לחסום הרשאות נוספות. כל גרסה חדשה יכולה גם לחסום את כל ההרשאות שהיו בגרסה הקודמת.
כדי לחסום את ההרשאות בגרסת אכיפה חדשה, צריך לעדכן את מדיניות הגבלת הגישה של הגורם המרכזי כדי להשתמש בגרסה החדשה.
אם רוצים שגרסת האכיפה של מדיניות תתעדכן אוטומטית כשגרסאות חדשות יוצאות, אפשר להשתמש בערך latest כשיוצרים את המדיניות.
עם זאת, לא מומלץ להשתמש בערך הזה, כי הוא עלול לגרום לכך שלסובייקטים לא תהיה גישה למשאבים באופן לא צפוי.
במדיניות שמשתמשת ב-latest למספר הגרסה, נעשה שימוש בגרסת ברירת המחדל לאכיפה. גרסת האכיפה שמוגדרת כברירת מחדל היא בדרך כלל הגרסה העדכנית ביותר.
עם זאת, יכול להיות שיחלפו עד 4 שבועות עד שגרסה חדשה תהפוך לגרסת האכיפה שמוגדרת כברירת מחדל. כדי לדעת איזו גרסת אכיפה מוגדרת כברירת מחדל, אפשר לעיין בחומר העזר בנושא גרסאות אכיפה.
גרסת האכיפה שמוגדרת כברירת מחדל משמשת גם למדיניות חדשה של גבולות גישה למשתמשים שלא מצוין בה מספר גרסה.
הגדרת משאבים שעומדים בדרישות
יכולות להיות כמה מדיניות לקביעת גבול הגישה לחשבונות משתמשים שמשפיעות על חשבונות משתמשים או חלות עליהם. כללי המדיניות האלה ביחד מגדירים את המשאבים שהמשתמש יכול לגשת אליהם.
המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) היא מצטברת. המשמעות היא שהמשאבים שחשבון משתמש יכול לגשת אליהם הם האיחוד של כל המשאבים בכל המדיניות לקביעת הגישה לישויות מורשות שחלה על חשבון המשתמש. במילים אחרות, אם מדיניות אחת של גבולות גישה לחשבון משתמש מאפשרת לחשבון משתמש לגשת למשאב, אז הוא יכול לגשת למשאב, בלי קשר למדיניות אחרת של גבולות גישה לחשבון משתמש שחלה עליו.
אם חשבון משתמש לא כפוף למדיניות של גבולות גישה לחשבונות משתמש, הוא יכול לגשת לכל משאב Cloud de Confiance .
בקטעים הבאים מוסבר איך להתאים אישית את קבוצת המשאבים שיש לישות ראשית הרשאה לגשת אליהם.
הוספת משאבים שעומדים בדרישות
יש כמה דרכים להעניק לחשבון משתמש הרשאה לגשת למשאב שאליו אין לו הרשאה לגשת:
- מוסיפים את המשאב למדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שהחשבון הראשי כפוף לה.
- יוצרים מדיניות חדשה לקביעת גבול הגישה לחשבונות משתמשים עם המשאב הנוסף ומקשרים את המדיניות לקבוצת חשבונות משתמשים שכוללת את החשבון הראשי.
- מסירים או מוחקים את כל המדיניות לקביעת גבול הגישה לחשבונות משתמשים שחלה על חשבון המשתמש. הפעולה הזו מאפשרת לחשבון לגשת לכל המשאבים Cloud de Confiance .
הסרת משאבים שעומדים בדרישות
יש כמה דרכים למנוע מחשבון משתמש גישה למשאב שיש לו הרשאה לגשת אליו.
קודם כל, מחפשים את כל כללי המדיניות של הגבלת הגישה לחשבון משתמש שחלים על חשבון המשתמש וכוללים את המשאב. בהתאם למדיניות שתמצאו, תוכלו לבצע אחת מהפעולות הבאות:
אם חשבון המשתמש לא כפוף למדיניות לקביעת גבולות גישה לחשבונות משתמשים, צריך ליצור מדיניות חדשה לקביעת גבולות גישה לחשבונות משתמשים שתכלול רק את המשאבים שאתם רוצים שחשבון המשתמש יוכל לגשת אליהם. לאחר מכן, מקשרים את המדיניות הזו לקבוצת חשבונות משתמשים שמכילה את חשבון המשתמש.
אחרי שמחילים את המדיניות, לחשבון המשתמש יש אפשרות לגשת רק למשאבים שמפורטים במדיניות, ולא לכל המשאבים.
אם חשבון המשתמש כבר כפוף למדיניות אחת או יותר של גבולות גישה לחשבון משתמש, צריך לוודא שאף אחת ממדיניות גבולות הגישה לחשבון המשתמש שהוא כפוף לה לא כוללת את המשאב. להוראות מפורטות, ראו צמצום המשאבים שחשבונות משתמשים יכולים לגשת אליהם.
במהלך התהליך הזה, חשוב לוודא שהישות המורשית תמיד כפופה לפחות למדיניות אחת של הגבלת גישה לישויות מורשות. אחרת, יכול להיות שהחשבון יקבל גישה לכל המשאבים.
מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) ומשאבים שנשמרו במטמון
שירותים מסוימים Cloud de Confiance by S3NS שומרים במטמון משאבים שגלויים לכולם. לדוגמה, מערכת Cloud Storage שומרת במטמון אובייקטים שניתנים לקריאה באופן ציבורי.
היכולת של מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) למנוע מחשבונות משתמשים לא כשירים לצפות במשאב שגלוי לציבור תלויה בשאלה אם המשאב נשמר במטמון:
- אם המשאב נשמר במטמון, מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) לא יכולה למנוע מחשבונות משתמשים לצפות במשאב
- אם המשאב לא נשמר במטמון, בקרת גישה לישויות מורשות (PAB) מונעת מישויות מורשות לא מתאימות לצפות במשאב
בכל המקרים, המדיניות לקביעת הגישה לישויות מורשות (PAB) עדיין מונעת מישויות מורשות לא כשירות לשנות או למחוק משאבים שגלויים לציבור.
הערכת המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
כשחשבון משתמש מנסה לגשת למשאב, מערכת IAM מעריכה את המדיניות הרלוונטית לקביעת הגישה לישויות מורשות כדי לקבוע אם לחסום את הניסיון לגשת למשאב. מדיניות רלוונטית אם היא חלה על חשבון המשתמש שמנסה לגשת למשאב.
המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה רק לחסום או לא לחסום גישה – היא לא יכולה להעניק גישה. רק מדיניות הרשאה יכולה להעניק לחשבונות משתמשים גישה למשאבים. מידע על ההשפעה של סוגי מדיניות שונים על הגישה של חשבונות משתמש למשאבים זמין במאמר סוגי מדיניות.
IAM לא חוסם גישה אם מתקיים אחד מהתנאים הבאים:
- החשבון הראשי לא כפוף למדיניות כלשהי לקביעת גבול הגישה לחשבונות משתמשים (PAB)
- מדיניות הגישה הרלוונטית לישויות מורשות לא יכולה לחסום את ההרשאה בבקשה
- מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) מאפשרת לחשבון המשתמש לגשת למשאב
IAM כן חוסם את הגישה אם חשבון המשתמש כפוף לפחות למדיניות אחת של גבולות גישה לחשבון משתמש, אבל אף אחת ממדיניות רלוונטית לא מאפשרת לחשבון המשתמש לגשת למשאב.
הערכה עם מצב סגור במקרה של כשל
המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) נכשלת במצב סגור. המשמעות היא שאם IAM ייתקל בשגיאה במהלך הערכה של מדיניות גבולות הגישה של חשבון משתמש, הוא ימנע מהחשבון לגשת למשאב.
הסיבה הכי נפוצה לשגיאה שמתרחשת ב-IAM כשמבצעים הערכה של מדיניות הגבלת הגישה של חשבון משתמש היא שהפרטים של חשבון המשתמש עדיין מועברים במערכת. הסבירות הגבוהה ביותר למצב כזה היא אצל משתמשים חדשים. כדי לפתור את הבעיה, צריך לחכות שהמשתמש החדש ינסה לגשת למשאב שוב מאוחר יותר.
החלת מדיניות לקביעת גבול הגישה לחשבונות משתמשים על קבוצות של חשבונות משתמשים
כדי להחיל מדיניות לקביעת גבול הגישה לחשבונות משתמשים על קבוצת חשבונות משתמשים, יוצרים קשר בין מדיניות לבין קבוצת חשבונות משתמשים. הקשר הזה מציין את המדיניות לקביעת גבול הגישה לחשבונות משתמשים שרוצים להחיל ואת קבוצת החשבונות שרוצים להחיל עליה את המדיניות. הקישור הזה של המדיניות קושר את המדיניות לקבוצת החשבונות.
אחרי שמקשרים מדיניות לקבוצת חשבונות משתמשים, חשבונות המשתמשים בקבוצה יכולים לגשת רק למשאבים שמפורטים במדיניות לקביעת גבול הגישה לחשבונות משתמשים שחלה עליהם.
אפשר לקשר מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) לכל מספר של קבוצות חשבונות משתמשים. לכל קבוצת חשבונות משתמשים יכולים להיות קשורים עד 10 כללי מדיניות של גבולות גישה לחשבונות משתמשים.
אפשר ליצור קישורים רק למדיניות קיימת לקביעת גבול הגישה לחשבונות משתמשים (PAB). ניסיון ליצור קישור למדיניות לקביעת גבול הגישה לחשבונות משתמשים שנמחקה ייכשל. אם מחקתם לאחרונה מדיניות של גבולות גישה לחשבונות משתמשים, לפעמים תוכלו ליצור קישור, אבל לקישור לא תהיה השפעה. מערכת IAM מנקה את הקישורים האלה באופן אוטומטי.
מידע נוסף על ניהול מדיניות לקביעת הגישה לישויות מורשות זמין במאמר יצירה והחלה של מדיניות לקביעת הגישה לישויות מורשות.
קבוצות נתמכות של ישויות
בטבלה הבאה מפורטים סוגי קבוצות החשבונות שאפשר לקשר אליהם כללי מדיניות של גבולות גישה לחשבונות משתמשים. כל שורה מכילה את הפרטים הבאים:
- סוג קבוצת החשבונות הראשיים
- חשבונות המשתמשים בסוג הזה של קבוצת חשבונות משתמשים
- הפורמט של המזהים עבור סוג חשבון המשתמש הזה
- המשאב במנהל המשאבים (פרויקט, תיקייה או ארגון) שבו מוגדרים קשרי מדיניות מסוג principal עבור סוג החשבון הזה
| קבוצת חשבונות משתמש | פרטים | משאב ההורה של קשרי מדיניות |
|---|---|---|
| מאגר זהויות של כוח עבודה |
מכיל את כל הזהויות במאגר הזהויות של כוח העבודה שצוין.
פורמט: |
הארגון שמכיל את מאגר הזהויות של כוח העבודה |
| מאגר זהויות של עומסי עבודה |
מכיל את כל הזהויות במאגר הזהויות של כוח העבודה שצוין.
פורמט: |
הפרויקט שמכיל את מאגר הזהויות של עומסי העבודה |
| דומיין של Google Workspace |
מכיל את כל הזהויות בדומיין Google Workspace שצוין.
פורמט: אפשר למצוא את מספר הלקוח בדרכים הבאות:
|
הארגון שמשויך לדומיין Google Workspace |
| הגדרת העיקרון של הפרויקט |
מכיל את כל חשבונות השירות, מאגרי הזהויות של עומסי העבודה והזהויות של הסוכנים בפרויקט שצוין.
פורמט: |
הפרויקט |
| הוגדר עיקרון לתיקייה |
מכיל את כל חשבונות השירות, את כל מאגרי הזהויות של עומסי העבודה ואת כל הזהויות של הסוכנים בכל פרויקט בתיקייה שצוינה.
פורמט: |
התיקייה |
| הקבוצה העיקרית של הארגון |
מכיל את הזהויות הבאות:
פורמט: |
הארגון |
| זהויות של נציגים |
כל הזהויות של הסוכנים בדומיין המהימן של הפרויקט שצוין. כברירת מחדל, דומיין האמון של פרויקט מכיל את כל זהויות הסוכנים בפרויקט. פורמטים:
|
הפרויקט |
ירושה של מדיניות וקבוצות של חשבונות משתמשים
מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) מצורפת לקבוצות של חשבונות משתמשים, ולא למשאבים. לכן, הם לא עוברים בירושה דרך היררכיית המשאבים כמו כללי מדיניות ההרשאה והדחייה.
עם זאת, קבוצות החשבונות הראשיים של תיקיות וארגונים תמיד כוללות את כל החשבונות הראשיים בקבוצות החשבונות הראשיים של הצאצאים שלהם. לדוגמה, אם חשבון משתמש נכלל בקבוצת החשבונות הראשיים של פרויקט, הוא נכלל גם בקבוצות החשבונות הראשיים של תיקיות או ארגונים ברמת ההורה.
לדוגמה, נניח שיש ארגון בשם example.com. הארגון הזה משויך לדומיין example.com, ויש לו את המשאבים הבאים:
- ארגון,
example.com - פרויקט,
project-1, שהוא צאצא של הארגון - תיקייה,
folder-a, שהיא צאצא של הארגון - שני פרויקטים,
project-2ו-project-3, שהם צאצאים שלfolder-a
קבוצות החשבונות הראשיות של המשאבים האלה מכילות את הזהויות הבאות:
| קבוצת חשבונות משתמש | זהויות ב-Google Workspace בדומיין example.com |
מאגרי זהויות של כוח עבודה ב-example.com |
חשבונות שירות, מאגרי זהויות של עומסי עבודה וזהויות של סוכנים ב-project-1 |
חשבונות שירות, מאגרי זהויות של עומסי עבודה וזהויות של סוכנים ב-project-2 |
חשבונות שירות, מאגרי זהויות של עומסי עבודה וזהויות של סוכנים ב-project-3 |
|---|---|---|---|---|---|
הוגדר עיקרון ל-example.com |
|||||
הוגדר עיקרון ל-folder-a |
|||||
הוגדר עיקרון ל-project-1 |
|||||
הוגדר עיקרון ל-project-2 |
|||||
הוגדר עיקרון ל-project-3 |
כתוצאה מכך, הישויות המורשות הבאות מושפעות מהמדיניות הבאה לקביעת הגישה לישויות מורשות:
זהות ב-Google Workspace בדומיין
example.comנמצאת בקבוצת החשבונות הראשיים שלexample.com, ותושפע ממדיניות של גבולות גישה לחשבונות ראשיים שקשורה לקבוצת החשבונות הראשיים הזו.חשבון שירות ב-
project-1נמצא בקבוצות של חשבונות משתמשים עבורproject-1ו-example.com, ויושפע ממדיניות של גבולות גישה לחשבונות משתמשים שקשורה לאחת מהקבוצות האלה של חשבונות משתמשים.זהות של סוכן ב-
project-3נמצאת בקבוצות של חשבונות משתמשים ראשיים עבורproject-3,folder-aו-example.com, ותושפע ממדיניות של גבולות גישה לחשבונות משתמשים ראשיים שקשורה לאחת מהקבוצות האלה.
קישורי מדיניות מותנים למדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
אפשר להשתמש בביטויי תנאי בקישורי מדיניות של מדיניות גבולות גישה לחשבונות משתמשים כדי לציין בצורה מדויקת יותר על אילו חשבונות משתמשים המדיניות חלה.
ביטויי תנאי לקישורי מדיניות מורכבים מהצהרה או הצהרות שמחוברות על ידי עד 10 אופרטורים לוגיים (&&, || או !). כל הצהרה מבטאת כלל בקרה על בסיס המאפיינים. ההצהרה הזו חלה על קישור המדיניות, והיא קובעת אם המדיניות חלה.
אפשר להשתמש במאפיינים principal.type ו-principal.subject בתנאים של קישורי מדיניות. אין תמיכה במאפיינים אחרים.
המאפיין
principal.typeמתייחס לסוג של חשבון המשתמש ששלח את הבקשה – לדוגמה, חשבון שירות או זהות של סוכן. אפשר להשתמש בתנאים עם המאפיין הזה כדי לקבוע לאילו סוגים של ישויות מורשות חלה מדיניות של גבולות גישה לישויות מורשות.לדוגמה, אם מוסיפים את ביטוי התנאי הבא לקישור במדיניות של גבול גישה לחשבון משתמש, המדיניות חלה רק על חשבונות שירות:
principal.type == 'iam.googleapis.com/ServiceAccount'המאפיין
principal.subjectמתייחס לזהות של חשבון המשתמש ששלח את הבקשה – לדוגמה,cruz@example.com. אתם יכולים להשתמש בתנאים עם המאפיין הזה כדי לקבוע בדיוק אילו חשבונות משתמשים כפופים למדיניות של גבולות גישה לחשבונות משתמשים.לדוגמה, אם מוסיפים את ביטוי התנאי הבא לקישור במדיניות של גבול גישה לחשבון משתמש, המדיניות לא תחול על המשתמש
special-admin@example.com:principal.subject != 'special-admin@example.com'
מידע נוסף על הערכים שאפשר להשתמש בהם בתנאים האלה מופיע במאמרי העזרה של מאפיין התנאים.
דוגמה לשימוש בתנאים האלה במדיניות של גבולות הגישה של חשבונות משתמשים מופיעה במאמר איך מאפשרים לחשבונות שירות לגשת למשאבים בפרויקט יחיד.
קישורי מדיניות בין ארגונים
אי אפשר ליצור קישור מדיניות חוצה ארגונים למדיניות של גבולות גישה של חשבונות משתמש. קישור מדיניות בין ארגונים הוא קישור מדיניות שמקשר מדיניות בארגון אחד לישות ראשית שהוגדרה בארגון אחר.
מערכת IAM מוחקת מעת לעת את כל קשרי המדיניות הקיימים בין ארגונים. קשרי מדיניות בין ארגונים יכולים להיווצר כשמעבירים פרויקט מארגון אחד לארגון אחר. לדוגמה, נניח את הדברים הבאים:
- יש לך פרויקט,
example-project, בארגוןexample.com. - אתם רוצים שחשבונות משתמשים ב-
example-projectיוכלו לגשת למשאבים ב-example.com. כדי לעשות את זה, יוצרים מדיניות לקביעת גבול הגישה לחשבונות משתמשים ב-example.comשמאפשרת לחשבונות משתמשים לגשת למשאבים ב-example.com, ומקשרים את המדיניות הזו לקבוצת חשבונות המשתמשים שהוגדרה ל-example-project. - העברת
example-projectמ-example.comאלcymbalgroup.com.
במצב כזה, העברת הפרויקט יוצרת קשר בין מדיניות של ארגון אחד למדיניות של ארגון אחר. הסיבה לכך היא שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) ב-example.com קשורה לקבוצת חשבונות משתמשים שמוגדרת ב-cymbalgroup.com. אם לא תמחקו את הקישור באופן ידני, בסופו של דבר IAM ימחק אותו באופן אוטומטי. מחיקת הקישור הזה עוזרת לוודא שלאדמינים עם הרשאה cymbalgroup.com יש גישה לכל המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שמקושרת לחשבונות המשתמשים שלהם.
המבנה של מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) היא אוסף של מטא-נתונים ופרטים של מדיניות PAB. המטא-נתונים מספקים מידע כמו שם המדיניות והמועד שבו היא נוצרה. פרטי המדיניות מגדירים מה המדיניות עושה – לדוגמה, המשאבים שחשבונות המשתמשים המושפעים יכולים לגשת אליהם.
לדוגמה, מדיניות גבולות הגישה הבאה של חשבונות משתמשים מאפשרת לחשבונות המשתמשים שחלים עליהם כללי המדיניות לגשת למשאבים בארגון עם המזהה 0123456789012.
{
"name": "organizations/0123456789012/locations/global/principalAccessBoundaryPolicies/example-policy",
"uid": "puid_0123456789012345678",
"etag": "W/\"Gh/PcTdJD/AWHUhPW45kdw==\"",
"displayName": "Example policy",
"annotations": {
"example-key": "example-value"
},
"createTime": "2024-01-02T15:01:23Z",
"updateTime": "2024-01-02T15:01:23Z",
"details": {
"rules": [
{
"description": "Example principal access boundary policy rule",
"resources": [
"//cloudresourcemanager.googleapis.com/organizations/0123456789012"
],
"effect": "ALLOW"
}
],
"enforcementVersion": "4"
}
}
בקטעים הבאים מתוארים השדות במטא-נתונים ובפרטים של מדיניות גבולות גישה של גורם ראשי.
מטא-נתונים
כללי מדיניות לקביעת הגישה לישויות מורשות (PAB) מכילים את המטא-נתונים הבאים:
-
name: השם של המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB). הפורמט של השם הואorganizations/ORGANIZATION_ID/locations/global/principalAccessBoundaryPolicies/PAB_POLICY_ID, שבוORGANIZATION_IDהוא המזהה המספרי של הארגון שבו נוצרה מדיניות הגבלת הגישה של חשבונות משתמשים ו-PAB_POLICY_IDהוא המזהה האלפאנומרי של מדיניות הגבלת הגישה של חשבונות משתמשים. uid: מזהה ייחודי שמוקצה למדיניות לקביעת הגישה לישויות מורשות.etag: מזהה של המצב הנוכחי של המדיניות. הערך הזה משתנה כשמעדכנים את המדיניות. כדי למנוע עדכונים סותרים, הערך שלetagחייב להיות זהה לערך שמאוחסן ב-IAM. אם ערכיetagלא תואמים, הבקשה תיכשל.displayName: שם קריא לאנשים של המדיניות לקביעת הגישה לישויות מורשות.-
annotations: אופציונלי. רשימה של צמדי מפתח/ערך שהוגדרו על ידי המשתמש. אפשר להשתמש בהערות האלה כדי להוסיף מטא נתונים נוספים למדיניות – לדוגמה, מי יצר את המדיניות או אם המדיניות נפרסה על ידי צינור אוטומטי. מידע נוסף על הערות זמין במאמר בנושא הערות. -
createTime: השעה שבה נוצרה המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB). -
updateTime: השעה שבה עודכנה לאחרונה המדיניות לקביעת הגישה לישויות מורשות.
פרטים
כל מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) מכילה שדה details. השדה הזה מכיל את כללי בקרת גישה לישויות מורשות (PAB) ואת גרסת האכיפה:
rules: רשימה של כללים להגבלת הגישה לחשבונות משתמשים, שמגדירים את המשאבים שחשבונות המשתמשים המושפעים יכולים לגשת אליהם. כל כלל מכיל את השדות הבאים:-
description: תיאור של הכלל שקריא לאנשים.
resources: רשימה של משאבים ב-מנהל המשאבים (פרויקטים, תיקיות וארגונים) שרוצים שישויות מורשות יוכלו לגשת אליהם. כל גורם (principal) שחל עליו כלל המדיניות הזה יכול לגשת למשאבים האלה.כל מדיניות של גבול גישה לחשבון משתמש יכולה להפנות למקסימום 500 משאבים בכל הכללים במדיניות.
effect: הקשר של חשבונות המשתמשים למשאבים שמופיעים בשדהresources. ההשפעה היחידה שאפשר לציין בכללי בקרת גישה לישויות מורשות (PAB) היא"ALLOW". הקשר הזה מאפשר לחשבונות המשתמשים לגשת למשאבים שמפורטים בכלל.
-
enforcementVersion: גרסת האכיפה שבה IAM משתמש כשהוא אוכף את המדיניות. גרסת המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) קובעת אילו הרשאות המדיניות יכולה לחסום.מידע נוסף על הגדרה וניהול של גרסאות אכיפה מופיע בקטע ניהול גרסאות אכיפה בדף הזה.
המבנה של קישור מדיניות
קישור מדיניות למדיניות של גבולות גישה לחשבונות משתמשים מכיל את שם המדיניות, את שם חשבון המשתמש שאליו המדיניות מקושרת ומטא-נתונים שמתארים את קישור המדיניות. היא יכולה להכיל גם תנאים שמשנים את חשבונות המשתמש המדויקים שהמדיניות חלה עליהם.
לדוגמה, קישור המדיניות הבא מקשר את המדיניות example-policy לכל חשבונות המשתמשים בארגון example.com, שהמזהה שלו הוא 0123456789012. קישור המדיניות מכיל גם תנאי שמונע את האכיפה של המדיניות עבור חשבון המשתמש super-admin@example.com.
{
"name": "organizations/0123456789012/locations/global/policyBindings/example-policy-binding",
"uid": "buid_01234567890123456789",
"etag": "W/\"cRMdDXbT82aLuZlvoL9Gqg==\"",
"displayName": "Example policy binding",
"annotations": {
"example-key": "example-value"
},
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/0123456789012"
},
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policy": "organizations/0123456789012/locations/global/principalAccessBoundaryPolicies/example-policy",
"policyUid": "puid_0123456789012345678",
"condition": {
"title": "Exempt principal",
"description": "Don't enforce the policy for super-admin@example.com",
"expression": "principal.subject != 'super-admin@example.com'"
},
"createTime": "2024-01-02T17:00:16Z",
"updateTime": "2024-01-02T17:00:16Z"
}
כל קישור מדיניות מכיל את השדות הבאים:
name: השם של קישור המדיניות. הפורמט של השם הואRESOURCE_TYPE/RESOURCE_ID/locations/global/policyBindings/BINDING_ID, שבוRESOURCE_TYPE/RESOURCE_IDהוא הסוג והמזהה של משאב ההורה של שיוך המדיניות ו-BINDING_IDהוא המזהה האלפאנומרי של שיוך המדיניות.uid: מזהה ייחודי שמוקצה לקישור של מדיניות.etag: מזהה של המצב הנוכחי של המדיניות. הערך הזה משתנה כשמעדכנים את המדיניות. כדי למנוע עדכונים סותרים, הערך שלetagחייב להיות זהה לערך שמאוחסן ב-IAM. אם ערכיetagלא תואמים, הבקשה תיכשל.displayName: שם קריא לאנשים של קישור המדיניות.-
annotations: אופציונלי. רשימה של צמדי מפתח/ערך שהוגדרו על ידי המשתמש. אפשר להשתמש באנוטציות האלה כדי להוסיף מטא נתונים נוספים לקשירת המדיניות – לדוגמה, מי יצר את קשירת המדיניות, או אם קשירת המדיניות נפרסה על ידי צינור אוטומטי. מידע נוסף על הערות זמין במאמר בנושא הערות.
target: חשבון המשתמש שאליו המדיניות משויכת. הערך הוא בפורמט{"principalSet": PRINCIPAL_SET}, כאשרPRINCIPAL_SETהוא המזהה של קבוצת חשבונות המשתמשים שרוצים לקשר אליה את המדיניות.לכל יעד יכולים להיות עד 10 כללי מדיניות שמשויכים אליו.
policyKind: סוג המדיניות שאליה מתייחס קישור המדיניות. במקרה של קשרי מדיניות למדיניות לקביעת הגישה לישויות מורשות, הערך הזה הוא תמידPRINCIPAL_ACCESS_BOUNDARY.
policy: המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שרוצים לקשר לקבוצת חשבונות המשתמשים של היעד.
policyUid: מזהה ייחודי שמוקצה למדיניות לקביעת הגישה לישויות מורשות (PAB) שאליה מתייחס השדהpolicy.
condition: אופציונלי. ביטוי לוגי שמשפיע על החשבונות שבהם IAM אוכף את המדיניות. אם התנאי מקבל את הערך true או שהוא לא יכול לקבל שום ערך, מערכת ניהול הזהויות והרשאות הגישה (IAM) אוכפת את המדיניות על חשבון המשתמש ששולח את הבקשה. אם התנאי מקבל את הערך False, מערכת ניהול הזהויות והרשאות הגישה לא אוכפת את המדיניות על חשבון המשתמש. מידע נוסף זמין בקטע בקרת גישה לישויות מורשות (PAB) ותנאים בדף הזה.createTime: השעה שבה נוצר קישור המדיניות.
updateTime: השעה שבה עודכן לאחרונה קישור המדיניות.