דוגמאות להגבלות על ארגונים

בדף הזה מפורטות כמה דוגמאות נפוצות לשימוש בהגבלות על הארגון.

הגבלת הגישה רק לארגון שלכם

בדוגמה הזו, Cloud de Confiance by S3NS האדמין והאדמין של שרת ה-proxy ליציאה של ארגון א' פועלים יחד כדי להגביל את הגישה של העובדים רק למשאבים בCloud de Confiance by S3NS ארגון שלהם.

כדי להגביל את הגישה רק לארגון שלכם, צריך לבצע את הפעולות הבאות:

  1. כאדמינים של Cloud de Confiance by S3NS , כדי לקבל את מזהה הארגון Cloud de Confiance by S3NS של ארגון א', משתמשים בפקודה gcloud organizations list:

        gcloud organizations list
    
    

    הפלט לדוגמה:

        DISPLAY_NAME: Organization A
        ID: 123456789
        DIRECTORY_CUSTOMER_ID: a1b2c3d4
    
  2. בתור אדמינים של שרת proxy ליציאה, אחרי שקיבלתם את מזהה הארגון מהאדמין Cloud de Confiance by S3NS, אתם צריכים ליצור את ייצוג ה-JSON של ערך הכותרת בפורמט הבא:

     {
     "resources": ["organizations/123456789"],
      "options": "strict"
     }
    
  3. כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.

    לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:

     $ cat authorized_orgs.json | basenc --base64url -w0
     ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQo
    
  4. כאדמינים של שרת proxy ליציאה, אתם יכולים להגדיר את שרת ה-proxy ליציאה כך שכותרת הבקשה הבאה תתווסף לכל הבקשות שמגיעות מהמכשירים המנוהלים בארגון א':

     X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQo
    

הגבלת הגישה לארגון והתרת בקשות קריאה למשאבי Cloud Storage

בדוגמה הזו, האדמין של Cloud de Confiance by S3NS ארגון א' והאדמין של שרת ה-proxy ליציאה משתפים פעולה כדי להגביל את הגישה של העובדים למשאבים רק בCloud de Confiance by S3NS ארגון שלהם, למעט בקשות קריאה למשאבי Cloud Storage. יכול להיות שמנהלים ירצו להשמיט בקשות קריאה למשאבי Cloud Storage מאכיפת ההגבלות בארגון, כדי לוודא שהעובדים יוכלו לגשת לאתרים חיצוניים שמשתמשים ב-Cloud Storage לאירוח תוכן סטטי. האדמין משתמש באפשרות cloudStorageReadAllowed כדי לאפשר בקשות קריאה למשאבים של Cloud Storage.

כדי להגביל את הגישה רק לארגון שלכם ולאפשר בקשות קריאה למשאבי Cloud Storage, מבצעים את הפעולות הבאות:

  1. כאדמינים של Cloud de Confiance by S3NS , כדי לקבל את מזהה הארגון Cloud de Confiance by S3NS של ארגון א', משתמשים בפקודה gcloud organizations list:

        gcloud organizations list
    

    הפלט לדוגמה:

        DISPLAY_NAME: Organization A
        ID: 123456789
        DIRECTORY_CUSTOMER_ID: a1b2c3d4
    
  2. בתור אדמינים של שרת proxy ליציאה, אחרי שקיבלתם את מזהה הארגון מהאדמין Cloud de Confiance by S3NS, אתם צריכים ליצור את ייצוג ה-JSON של ערך הכותרת בפורמט הבא:

     {
     "resources": ["organizations/123456789"],
      "options": "cloudStorageReadAllowed"
     }
    
  3. כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.

    לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:

     $ cat authorized_orgs.json | basenc --base64url -w0
    ewogICJyZXNvdXJjZXMiOiBbIm9yZ2FuaXphdGlvbnMvMTIzNDU2Nzg5Il0sCiAgIm9wdGlvbnMiOiAiY2xvdWRTdG9yYWdlUmVhZEFsbG93ZCIKfQo=l
    
  4. כאדמינים של שרת proxy ליציאה, אתם יכולים להגדיר את שרת ה-proxy ליציאה כך שכותרת הבקשה הבאה תתווסף לכל הבקשות שמגיעות מהמכשירים המנוהלים בארגון א':

     X-Goog-Allowed-Resources: ewogICJyZXNvdXJjZXMiOiBbIm9yZ2FuaXphdGlvbnMvMTIzNDU2Nzg5Il0sCiAgIm9wdGlvbnMiOiAiY2xvdWRTdG9yYWdlUmVhZEFsbG93ZCIKfQo=l
    

    לעובדים בארגון א' יש עכשיו גישה לארגון שלהם וגישת קריאה למשאבים של Cloud Storage. Cloud de Confiance by S3NS

מתן גישה לעובדים לארגון Cloud de Confiance by S3NS ספק

בדוגמה הזו, האדמין של ארגון ב' וגם האדמין של שרת ה-proxy ליציאה של ארגון ב' משתפים פעולה כדי לאפשר לעובדים לגשת לארגון הספק Cloud de Confiance by S3NS בנוסף לארגון Cloud de Confiance by S3NS הקיים שלהם. Cloud de Confiance by S3NS

כדי להגביל את הגישה של העובדים רק לארגון שלכם ולארגון הספק, צריך לבצע את הפעולות הבאות:

  1. Cloud de Confiance by S3NS אדמינים Cloud de Confiance by S3NSצריכים ליצור קשר עם הספק כדי לקבל את מזהה הארגון של הספק.

  2. כאדמינים של שרת proxy ליציאה, כדי לכלול את מזהה הארגון של הספק בנוסף למזהה הארגון הקיים, אתם צריכים לעדכן את ייצוג ה-JSON של ערך הכותרת. אחרי שמקבלים את מזהה הארגון של הספק מהאדמין Cloud de Confiance by S3NS מעדכנים את ערך הכותרת בפורמט הבא:

     {
     "resources": ["organizations/1234", "organizations/3456"],
      "options": "strict"
     }
    
  3. כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.

    לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:

     $ cat authorized_orgs.json | basenc --base64url -w0
     ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiLCAib3JnYW5pemF0aW9ucy8xMDExMTIxMzE0Il0sCiAib3B0aW9ucyI6ICJzdHJpY3QiCn0K
    
  4. כאדמינים של שרת proxy ליציאה, אתם יכולים להגדיר את שרת ה-proxy ליציאה כך שכותרת הבקשה הבאה תתווסף לכל הבקשות שמגיעות מהמכשירים המנוהלים בארגון ב':

     X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiLCAib3JnYW5pemF0aW9ucy8xMDExMTIxMzE0Il0sCiAib3B0aW9ucyI6ICJzdHJpY3QiCn0K
    

    העובדים בארגון ב' מקבלים עכשיו גישה גם לספק וגם לארגונים שלהם. Cloud de Confiance by S3NS

הגבלת הגישה רק להעלאות

בדוגמה הזו, Cloud de Confiance by S3NS האדמין והאדמין של שרת ה-proxy ליציאה של Organization C משתפים פעולה כדי להגביל את הגישה של העובדים להעלאה רק למשאבים בCloud de Confiance by S3NS ארגון.

כדי להגביל את הגישה להעלאה רק לארגון שלכם, צריך לבצע את הפעולות הבאות:

  1. כ Cloud de Confiance by S3NS אדמינים, כדי לקבל את מזהה הארגון של Cloud de Confiance by S3NS ארגון ג', משתמשים בפקודה gcloud organizations list:

        gcloud organizations list
    

    הפלט לדוגמה:

        DISPLAY_NAME: Organization C
        ID: 123456789
        DIRECTORY_CUSTOMER_ID: a1b2c3d4
    
  2. בתור אדמינים של שרת proxy ליציאה, אחרי שקיבלתם את מזהה הארגון מהאדמין Cloud de Confiance by S3NS, אתם צריכים ליצור את ייצוג ה-JSON של ערך הכותרת בפורמט הבא:

     {
     "resources": ["organizations/123456789"],
      "options": "strict"
     }
    
  3. כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.

    לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:

     $ cat authorized_orgs.json | basenc --base64url -w0
    ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQo
    
  4. אדמינים של שרת proxy לדואר יוצא צריכים להגדיר את שרת ה-proxy לדואר יוצא כך שכותרת הבקשה הבאה תתווסף רק לבקשות עם שיטות PUT,‏ POST ו-PATCH שמקורן במכשירים המנוהלים בארגון ג':

     X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQo
    

המאמרים הבאים