VPC Service Controls utilise des règles d'entrée et de sortie pour contrôler l'accès aux ressources et aux clients à l'intérieur des périmètres de service, ainsi que l'accès depuis ces ressources et clients. Pour affiner l'accès, vous pouvez spécifier des identités compatibles dans les règles d'entrée et de sortie.
Cette page répertorie les identités compatibles avec VPC Service Controls et leurs formats d'identifiant.
Identités compatibles
VPC Service Controls est compatible avec les identités suivantes à partir des identifiants de compte principal
pour les règles d'autorisation, qui utilisent l'API IAM
v1 :
| Type d'identité | Type de compte principal | Identifiant |
|---|---|---|
| Comptes principaux uniques | Comptes utilisateur | user:USER_EMAIL_ADDRESS |
| Comptes de service | serviceAccount:SA_EMAIL_ADDRESS |
|
| Groupes d'identités et identités tierces | Groupe | group:GROUP_EMAIL_ADDRESS |
| Identité unique d'un pool d'identités d'employés. | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Toutes les identités d'employés d'un groupe | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| Toutes les identités d'employés porteuses d'une valeur d'attribut spécifique | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Toutes les identités d'un pool d'identités de personnel | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| Identité unique d'un pool d'identités de charge de travail | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Groupe de pools d'identités de charge de travail | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| Toutes les identités d'un pool d'identités de charge de travail avec un certain attribut | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Toutes les identités d'un pool d'identités de charge de travail | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| Identités d'agent | Identité de l'agent | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| Toutes les identités d'agent d'un domaine de confiance avec un certain attribut | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Toutes les identités d'agent d'un domaine de confiance | principalSet://TRUST_DOMAIN/* |
Pour en savoir plus sur ces identités, consultez Identifiants de compte principal pour les règles d'autorisation.
VPC Service Controls est également compatible avec les formats SPIFFE suivants pour les identités tierces d'employés et de charges de travail :
| Type d'identité | Type de compte principal | Identifiant |
|---|---|---|
| Identités d'employés au format SPIFFE | Identité unique d'un pool d'identités d'employés. | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Toutes les identités d'un pool d'identités d'employés en tant que domaine de confiance avec un certain attribut | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Toutes les identités d'un pool d'identités d'employés en tant que domaine de confiance | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| Identités de charge de travail au format SPIFFE | Identité unique d'un pool d'identités de charge de travail | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Toutes les identités d'un pool d'identités de charge de travail en tant que domaine de confiance avec un certain attribut | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Toutes les identités d'un pool d'identités de charge de travail en tant que domaine de confiance | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
Comptes principaux IAM supprimés
Pour vous aider à gérer les périmètres de service qui font référence à des comptes supprimés, VPC Service Controls vous permet d'activer la compatibilité avec les identifiants de compte principal IAM supprimés. Par défaut, toute tentative de mise à jour ou de liste des périmètres qui
contiennent des comptes principaux supprimés échoue et génère une erreur The email address is invalid or
non-existent. Pour en savoir plus,
consultez la section Résoudre les problèmes courants.
Pour récupérer ou mettre à jour des périmètres contenant des comptes principaux supprimés, utilisez l'API Access Context Manager. Définissez le paramètre deletedPrincipalSyntax (REST)
ou le champ deleted_principal_syntax (gRPC) sur
DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED dans une requête, par exemple les méthodes
get, list ou patch.
Pour en savoir plus, consultez les pages de référence REST ou gRPC.
Par exemple, vous pouvez utiliser la commande curl suivante pour obtenir un périmètre :
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
Pour obtenir la liste des types de comptes principaux IAM compatibles avec la syntaxe supprimée, consultez Identifiants de compte principal pour les règles d'autorisation.
Limites
Les limites suivantes s'appliquent aux comptes principaux IAM supprimés dans les périmètres VPC Service Controls :
- VPC Service Controls n'est compatible qu'avec les comptes principaux IAM supprimés qui utilisent l'API IAM
v1. Il n'est pas compatible avec les comptes principaux supprimés qui utilisent les API IAMv2ouv3. - Les comptes principaux IAM supprimés dans les niveaux d'accès ne sont pas compatibles.
- Les comptes principaux qui ne sont pas compatibles avec la syntaxe du préfixe
deleted:dans IAM ne sont pas non plus compatibles avec les règles de périmètre de service VPC Service Controls. - Vous pouvez spécifier un maximum de 500 identités supprimées dans une stratégie d'accès.