Identités acceptées pour les règles d'entrée et de sortie

VPC Service Controls utilise des règles d'entrée et de sortie pour contrôler l'accès aux ressources et aux clients à l'intérieur des périmètres de service, ainsi que l'accès depuis ces ressources et clients. Pour affiner l'accès, vous pouvez spécifier des identités compatibles dans les règles d'entrée et de sortie.

Cette page répertorie les identités compatibles avec VPC Service Controls et leurs formats d'identifiant.

Identités compatibles

VPC Service Controls est compatible avec les identités suivantes à partir des identifiants de compte principal pour les règles d'autorisation, qui utilisent l'API IAM v1 :

Type d'identité Type de compte principal Identifiant
Comptes principaux uniques Comptes utilisateur user:USER_EMAIL_ADDRESS
Comptes de service serviceAccount:SA_EMAIL_ADDRESS
Groupes d'identités et identités tierces Groupe group:GROUP_EMAIL_ADDRESS
Identité unique d'un pool d'identités d'employés. principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Toutes les identités d'employés d'un groupe principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
Toutes les identités d'employés porteuses d'une valeur d'attribut spécifique principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Toutes les identités d'un pool d'identités de personnel principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
Identité unique d'un pool d'identités de charge de travail principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Groupe de pools d'identités de charge de travail principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
Toutes les identités d'un pool d'identités de charge de travail avec un certain attribut principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Toutes les identités d'un pool d'identités de charge de travail principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
Identités d'agent Identité de l'agent principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
Toutes les identités d'agent d'un domaine de confiance avec un certain attribut principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Toutes les identités d'agent d'un domaine de confiance principalSet://TRUST_DOMAIN/*

Pour en savoir plus sur ces identités, consultez Identifiants de compte principal pour les règles d'autorisation.

VPC Service Controls est également compatible avec les formats SPIFFE suivants pour les identités tierces d'employés et de charges de travail :

Type d'identité Type de compte principal Identifiant
Identités d'employés au format SPIFFE Identité unique d'un pool d'identités d'employés. principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
Toutes les identités d'un pool d'identités d'employés en tant que domaine de confiance avec un certain attribut principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Toutes les identités d'un pool d'identités d'employés en tant que domaine de confiance principalSet://POOL_ID.global.workforce.id.goog/*
Identités de charge de travail au format SPIFFE Identité unique d'un pool d'identités de charge de travail principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
Toutes les identités d'un pool d'identités de charge de travail en tant que domaine de confiance avec un certain attribut principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Toutes les identités d'un pool d'identités de charge de travail en tant que domaine de confiance principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

Comptes principaux IAM supprimés

Pour vous aider à gérer les périmètres de service qui font référence à des comptes supprimés, VPC Service Controls vous permet d'activer la compatibilité avec les identifiants de compte principal IAM supprimés. Par défaut, toute tentative de mise à jour ou de liste des périmètres qui contiennent des comptes principaux supprimés échoue et génère une erreur The email address is invalid or non-existent. Pour en savoir plus, consultez la section Résoudre les problèmes courants.

Pour récupérer ou mettre à jour des périmètres contenant des comptes principaux supprimés, utilisez l'API Access Context Manager. Définissez le paramètre deletedPrincipalSyntax (REST) ou le champ deleted_principal_syntax (gRPC) sur DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED dans une requête, par exemple les méthodes get, list ou patch.

Pour en savoir plus, consultez les pages de référence REST ou gRPC.

Par exemple, vous pouvez utiliser la commande curl suivante pour obtenir un périmètre :

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

Pour obtenir la liste des types de comptes principaux IAM compatibles avec la syntaxe supprimée, consultez Identifiants de compte principal pour les règles d'autorisation.

Limites

Les limites suivantes s'appliquent aux comptes principaux IAM supprimés dans les périmètres VPC Service Controls :

  • VPC Service Controls n'est compatible qu'avec les comptes principaux IAM supprimés qui utilisent l'API IAM v1. Il n'est pas compatible avec les comptes principaux supprimés qui utilisent les API IAM v2 ou v3.
  • Les comptes principaux IAM supprimés dans les niveaux d'accès ne sont pas compatibles.
  • Les comptes principaux qui ne sont pas compatibles avec la syntaxe du préfixe deleted: dans IAM ne sont pas non plus compatibles avec les règles de périmètre de service VPC Service Controls.
  • Vous pouvez spécifier un maximum de 500 identités supprimées dans une stratégie d'accès.

Étape suivante