בדף הזה מפורטות כמה דוגמאות נפוצות לשימוש בהגבלות על הארגון.
הגבלת הגישה רק לארגון שלכם
בדוגמה הזו, Cloud de Confiance by S3NS האדמין והאדמין של שרת ה-proxy ליציאה של ארגון א' פועלים יחד כדי להגביל את הגישה של העובדים רק למשאבים בCloud de Confiance by S3NS ארגון שלהם.
כדי להגביל את הגישה רק לארגון שלכם, צריך לבצע את הפעולות הבאות:
כאדמינים של Cloud de Confiance by S3NS , כדי לקבל את מזהה הארגון Cloud de Confiance by S3NS של ארגון א', משתמשים בפקודה
gcloud organizations list:gcloud organizations listהפלט לדוגמה:
DISPLAY_NAME: Organization A ID: 123456789 DIRECTORY_CUSTOMER_ID: a1b2c3d4בתור אדמינים של שרת proxy ליציאה, אחרי שקיבלתם את מזהה הארגון מהאדמין Cloud de Confiance by S3NS, אתם צריכים ליצור את ייצוג ה-JSON של ערך הכותרת בפורמט הבא:
{ "resources": ["organizations/123456789"], "options": "strict" }כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.
לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ
authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:$ cat authorized_orgs.json | basenc --base64url -w0 ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQoכאדמינים של שרת proxy ליציאה, אתם יכולים להגדיר את שרת ה-proxy ליציאה כך שכותרת הבקשה הבאה תתווסף לכל הבקשות שמגיעות מהמכשירים המנוהלים בארגון א':
X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQo
הגבלת הגישה לארגון והתרת בקשות קריאה למשאבי Cloud Storage
בדוגמה הזו, האדמין של Cloud de Confiance by S3NS ארגון א' והאדמין של שרת ה-proxy ליציאה משתפים פעולה כדי להגביל את הגישה של העובדים למשאבים רק בCloud de Confiance by S3NS ארגון שלהם, למעט בקשות קריאה למשאבי Cloud Storage.
יכול להיות שמנהלים ירצו להשמיט בקשות קריאה למשאבי Cloud Storage מאכיפת ההגבלות בארגון, כדי לוודא שהעובדים יוכלו לגשת לאתרים חיצוניים שמשתמשים ב-Cloud Storage לאירוח תוכן סטטי. האדמין משתמש באפשרות cloudStorageReadAllowed כדי לאפשר בקשות קריאה למשאבים של Cloud Storage.
כדי להגביל את הגישה רק לארגון שלכם ולאפשר בקשות קריאה למשאבי Cloud Storage, מבצעים את הפעולות הבאות:
כאדמינים של Cloud de Confiance by S3NS , כדי לקבל את מזהה הארגון Cloud de Confiance by S3NS של ארגון א', משתמשים בפקודה
gcloud organizations list:gcloud organizations listהפלט לדוגמה:
DISPLAY_NAME: Organization A ID: 123456789 DIRECTORY_CUSTOMER_ID: a1b2c3d4בתור אדמינים של שרת proxy ליציאה, אחרי שקיבלתם את מזהה הארגון מהאדמין Cloud de Confiance by S3NS, אתם צריכים ליצור את ייצוג ה-JSON של ערך הכותרת בפורמט הבא:
{ "resources": ["organizations/123456789"], "options": "cloudStorageReadAllowed" }כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.
לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ
authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:$ cat authorized_orgs.json | basenc --base64url -w0 ewogICJyZXNvdXJjZXMiOiBbIm9yZ2FuaXphdGlvbnMvMTIzNDU2Nzg5Il0sCiAgIm9wdGlvbnMiOiAiY2xvdWRTdG9yYWdlUmVhZEFsbG93ZCIKfQo=lכאדמינים של שרת proxy ליציאה, אתם יכולים להגדיר את שרת ה-proxy ליציאה כך שכותרת הבקשה הבאה תתווסף לכל הבקשות שמגיעות מהמכשירים המנוהלים בארגון א':
X-Goog-Allowed-Resources: ewogICJyZXNvdXJjZXMiOiBbIm9yZ2FuaXphdGlvbnMvMTIzNDU2Nzg5Il0sCiAgIm9wdGlvbnMiOiAiY2xvdWRTdG9yYWdlUmVhZEFsbG93ZCIKfQo=lלעובדים בארגון א' יש עכשיו גישה לארגון שלהם וגישת קריאה למשאבים של Cloud Storage. Cloud de Confiance by S3NS
מתן גישה לעובדים לארגון Cloud de Confiance by S3NS ספק
בדוגמה הזו, האדמין של ארגון ב' וגם האדמין של שרת ה-proxy ליציאה של ארגון ב' משתפים פעולה כדי לאפשר לעובדים לגשת לארגון הספק Cloud de Confiance by S3NS בנוסף לארגון Cloud de Confiance by S3NS הקיים שלהם. Cloud de Confiance by S3NS
כדי להגביל את הגישה של העובדים רק לארגון שלכם ולארגון הספק, צריך לבצע את הפעולות הבאות:
Cloud de Confiance by S3NS אדמינים Cloud de Confiance by S3NSצריכים ליצור קשר עם הספק כדי לקבל את מזהה הארגון של הספק.
כאדמינים של שרת proxy ליציאה, כדי לכלול את מזהה הארגון של הספק בנוסף למזהה הארגון הקיים, אתם צריכים לעדכן את ייצוג ה-JSON של ערך הכותרת. אחרי שמקבלים את מזהה הארגון של הספק מהאדמין Cloud de Confiance by S3NS מעדכנים את ערך הכותרת בפורמט הבא:
{ "resources": ["organizations/1234", "organizations/3456"], "options": "strict" }כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.
לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ
authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:$ cat authorized_orgs.json | basenc --base64url -w0 ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiLCAib3JnYW5pemF0aW9ucy8xMDExMTIxMzE0Il0sCiAib3B0aW9ucyI6ICJzdHJpY3QiCn0Kכאדמינים של שרת proxy ליציאה, אתם יכולים להגדיר את שרת ה-proxy ליציאה כך שכותרת הבקשה הבאה תתווסף לכל הבקשות שמגיעות מהמכשירים המנוהלים בארגון ב':
X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiLCAib3JnYW5pemF0aW9ucy8xMDExMTIxMzE0Il0sCiAib3B0aW9ucyI6ICJzdHJpY3QiCn0Kהעובדים בארגון ב' מקבלים עכשיו גישה גם לספק וגם לארגונים שלהם. Cloud de Confiance by S3NS
הגבלת הגישה רק להעלאות
בדוגמה הזו, Cloud de Confiance by S3NS האדמין והאדמין של שרת ה-proxy ליציאה של Organization C משתפים פעולה כדי להגביל את הגישה של העובדים להעלאה רק למשאבים בCloud de Confiance by S3NS ארגון.
כדי להגביל את הגישה להעלאה רק לארגון שלכם, צריך לבצע את הפעולות הבאות:
כ Cloud de Confiance by S3NS אדמינים, כדי לקבל את מזהה הארגון של Cloud de Confiance by S3NS ארגון ג', משתמשים בפקודה
gcloud organizations list:gcloud organizations listהפלט לדוגמה:
DISPLAY_NAME: Organization C ID: 123456789 DIRECTORY_CUSTOMER_ID: a1b2c3d4בתור אדמינים של שרת proxy ליציאה, אחרי שקיבלתם את מזהה הארגון מהאדמין Cloud de Confiance by S3NS, אתם צריכים ליצור את ייצוג ה-JSON של ערך הכותרת בפורמט הבא:
{ "resources": ["organizations/123456789"], "options": "strict" }כאדמינים של שרת proxy ליציאה, אתם צריכים לקודד את הערך של כותרת הבקשה בהתאם למפרט RFC 4648 סעיף 5.
לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ
authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:$ cat authorized_orgs.json | basenc --base64url -w0 ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQoאדמינים של שרת proxy לדואר יוצא צריכים להגדיר את שרת ה-proxy לדואר יוצא כך שכותרת הבקשה הבאה תתווסף רק לבקשות עם שיטות PUT, POST ו-PATCH שמקורן במכשירים המנוהלים בארגון ג':
X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiXSwKICJvcHRpb25zIjogInN0cmljdCIKfQo