Halaman ini menjelaskan cara mengelola tingkat akses yang ada. Anda dapat:
Sebelum memulai
Tetapkan kebijakan akses default Anda untuk menggunakan alat command line
gcloud.-atau-
Dapatkan nama kebijakan Anda. Nama kebijakan diperlukan untuk perintah yang menggunakan alat command line
gclouddan melakukan panggilan API. Jika Anda menetapkan kebijakan akses default, Anda tidak perlu menentukan kebijakan untuk alat command linegcloud.Pastikan Anda memiliki peran Identity and Access Management (IAM) di tingkat organisasi yang memungkinkan Anda mengelola tingkat akses. Minta administrator Anda untuk memberi Anda salah satu peran berikut, atau peran khusus dengan izin yang sama:
Untuk melihat tingkat akses: Pembaca Access Context Manager (
roles/accesscontextmanager.policyReader)Untuk melihat dan mengubah tingkat akses: Access Context Manager Editor (
roles/accesscontextmanager.policyEditor) atau Access Context Manager Admin (roles/accesscontextmanager.policyAdmin)
Mencantumkan tingkat akses
Konsol
Untuk mencantumkan semua tingkat akses, buka halaman Access Context Manager di konsol Google Cloud , lalu, jika diminta, pilih organisasi Anda. Tingkat akses organisasi Anda ditampilkan dalam petak di halaman, termasuk detail tentang konfigurasi setiap tingkat akses.
gcloud
Untuk mencantumkan semua tingkat akses, gunakan perintah list.
gcloud access-context-manager levels list \ [--policy=POLICY_NAME]
Ganti kode berikut:
POLICY_NAMEadalah nama kebijakan akses organisasi Anda. Nilai ini hanya diperlukan jika Anda belum menetapkan kebijakan akses default.
Outputnya akan terlihat seperti ini:
NAME TITLE LEVEL_TYPE Device_Trust Device_Trust Extended Basic Service_Group_A Service_Group_A Basic
API
Untuk mencantumkan semua tingkat akses untuk kebijakan, panggil
accessLevels.list.
GET https://accesscontextmanager.googleapis.com/v1alpha/accessPolicies/POLICY_NAME/accessLevels
Ganti kode berikut:
POLICY_NAMEadalah nama kebijakan akses organisasi Anda.
Isi permintaan
Isi permintaan harus kosong.
Parameter opsional
Secara opsional, sertakan satu atau beberapa parameter kueri berikut.
| Parameter | |
|---|---|
pageSize
|
Secara default, daftar
tingkat akses yang ditampilkan oleh Anda dapat menggunakan parameter ini untuk mengubah jumlah tingkat akses yang ditampilkan per halaman. |
pageToken
|
Jika jumlah tingkat akses yang ditampilkan oleh panggilan Anda melebihi ukuran halaman, isi respons akan menyertakan token halaman. Anda dapat menggunakan parameter ini dalam panggilan berikutnya untuk mendapatkan halaman hasil berikutnya. |
accessLevelFormat
|
Biasanya, tingkat akses ditampilkan sebagaimana yang ditentukan, baik
sebagai
Anda dapat menentukan nilai |
Isi respons
Jika berhasil, isi respons untuk panggilan berisi objek
AccessLevels yang mencantumkan tingkat akses,
dan string nextPageToken. nextPageToken hanya
memiliki nilai jika jumlah tingkat akses yang ditampilkan melebihi
ukuran halaman. Jika tidak, nextPageToken akan ditampilkan sebagai
string kosong.
Mencantumkan tingkat akses (diformat)
Dengan alat command line gcloud, Anda dapat memperoleh daftar tingkat akses dalam format YAML atau JSON.
Untuk mendapatkan daftar tingkat akses yang diformat, gunakan perintah list.
gcloud access-context-manager levels list \ --format=FORMAT \ [--policy=POLICY_NAME]
Ganti kode berikut:
FORMAT adalah salah satu nilai berikut:
list(format YAML)json(format JSON)
POLICY_NAMEadalah nama kebijakan akses organisasi Anda. Nilai ini hanya diperlukan jika Anda belum menetapkan kebijakan akses default.
Output YAML akan terlihat seperti:
- basic: {'conditions': [{'ipSubnetworks': ['8.8.0.0/24']}]} description: Level for corp access. name: accessPolicies/165717541651/accessLevels/corp_level title: Corp Level - basic: {'combiningFunction': 'OR', 'conditions': [{'ipSubnetworks': ['8.8.0.0/24']}]} description: Level for net access. name: accessPolicies/165717541651/accessLevels/net_level title: Net Level
Output JSON akan terlihat seperti ini:
[ { "basic": { "conditions": [ { "ipSubnetworks": [ "8.8.0.0/24" ] } ] }, "description": "Level for corp access.", "name": "accessPolicies/165717541651/accessLevels/corp_level", "title": "Corp Level" }, { "basic": { "combiningFunction": "OR", "conditions": [ { "ipSubnetworks": [ "8.8.0.0/24" ] } ] }, "description": "Level for net access.", "name": "accessPolicies/165717541651/accessLevels/net_level", "title": "Net Level" } ]
Mendeskripsikan tingkat akses
Konsol
Dengan menggunakan konsol Google Cloud , lihat langkah-langkah untuk mencantumkan tingkat akses. Saat Anda mencantumkan tingkat akses, detail akan diberikan dalam petak yang muncul.
gcloud
Mencantumkan tingkat akses hanya memberikan nama, judul, dan jenis tingkatnya. Untuk
mendapatkan informasi mendetail tentang fungsi level, gunakan
perintah describe.
gcloud access-context-manager levels describe LEVEL_NAME \ [--policy=POLICY_NAME]
Ganti kode berikut:
LEVEL_NAMEadalah nama tingkat akses yang ingin Anda deskripsikan.POLICY_NAMEadalah nama kebijakan akses organisasi Anda. Nilai ini hanya diperlukan jika Anda belum menetapkan kebijakan akses default.
Perintah ini akan mencetak informasi tentang level yang diformat sebagai YAML. Misalnya, jika tingkat membatasi akses ke versi sistem operasi tertentu, outputnya mungkin terlihat seperti:
basic: conditions: - devicePolicy: allowedEncryptionStatuses: - ENCRYPTED osConstraints: - minimumVersion: 10.13.6 osType: DESKTOP_MAC - minimumVersion: 10.0.18219 osType: DESKTOP_WINDOWS - minimumVersion: 68.0.3440 osType: DESKTOP_CHROME_OS requireScreenlock: true name: accessPolicies/330193482019/accessLevels/Device_Trust title: Device_Trust Extended
API
Mencantumkan tingkat akses hanya memberikan nama, judul, dan jenis tingkat.
Untuk mendapatkan informasi mendetail tentang tingkat akses,
panggil accessLevels.get.
GET https://accesscontextmanager.googleapis.com/v1alpha/accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAME
Ganti kode berikut:
POLICY_NAMEadalah nama kebijakan akses organisasi Anda.LEVEL_NAMEadalah nama tingkat akses yang ingin Anda deskripsikan.
Isi permintaan
Isi permintaan harus kosong.
Parameter opsional
Secara opsional, sertakan parameter kueri accessLevelFormat. Biasanya, tingkat akses ditampilkan sebagaimana adanya, baik sebagai BasicLevel maupun CustomLevel.
Anda dapat menentukan nilai CEL untuk parameter ini guna menampilkan BasicLevels
sebagai CustomLevels di Cloud Common Expression Language.
Isi respons
Jika berhasil, isi respons untuk panggilan berisi resource
AccessLevel yang mencakup detail tentang
fungsi tingkat akses, terakhir kali tingkat tersebut diperbarui, dan lainnya.
Memperbarui tingkat akses
Bagian ini menjelaskan cara memperbarui tingkat akses satu per satu. Untuk memperbarui semua tingkat akses organisasi Anda dalam satu operasi, lihat Melakukan perubahan massal pada tingkat akses.
Konsol
Untuk memperbarui tingkat akses:
Buka halaman Access Context Manager di Google Cloud konsol.
Jika diminta, pilih organisasi Anda.
Di petak, klik nama tingkat akses yang ingin Anda perbarui.
Di panel Edit Tingkat Akses, lakukan perubahan pada tingkat akses.
Untuk mengetahui daftar lengkap atribut yang dapat Anda tambahkan atau ubah, baca tentang atribut tingkat akses.
Klik Simpan.
Selain memperbarui atau menghapus kondisi yang ada, Anda dapat menambahkan kondisi baru dan menambahkan atribut baru ke kondisi yang ada.
gcloud
Gunakan perintah update untuk memperbarui tingkat akses.
Tingkat akses dasar:
gcloud access-context-manager levels update LEVEL_NAME \ --basic-level-spec=FILE \ [--policy=POLICY_NAME]
Tingkat akses kustom:
gcloud access-context-manager levels update LEVEL_NAME \ --custom-level-spec=FILE \ [--policy=POLICY_NAME]
Ganti kode berikut:
LEVEL_NAMEadalah nama tingkat akses yang ingin Anda perbarui.FILE adalah nama file .yaml yang menentukan kondisi untuk tingkat akses (untuk tingkat akses dasar) atau ekspresi CEL yang di-resolve ke satu nilai boolean (untuk tingkat akses kustom).
Untuk mengetahui daftar lengkap atribut yang dapat Anda gunakan dalam kondisi tingkat akses dasar, baca tentang atribut tingkat akses.
POLICY_NAMEadalah nama kebijakan akses organisasi Anda. Nilai ini hanya diperlukan jika Anda belum menetapkan kebijakan akses default.Anda dapat menyertakan satu atau beberapa opsi berikut.
Opsi combine-functionOpsi ini hanya digunakan untuk tingkat akses dasar.
Menentukan cara penggabungan kondisi.
Nilai yang valid:
AND,ORdescriptionDeskripsi panjang tingkat akses.
titleJudul singkat untuk tingkat akses. Judul tingkat akses ditampilkan di konsol Google Cloud .
Anda dapat menyertakan salah satu flag di seluruh gcloud.
Contoh perintah
gcloud access-context-manager levels update Device_Trust \ --basic-level-spec=corpdevspec.yaml \ --combine-function=OR \ --description='Access level that conforms to updated corporate spec.' \ --title='Device_Trust Extended' \ --policy=1034095178592
API
Untuk memperbarui tingkat akses, panggil accessLevels.patch.
PATCH https://accesscontextmanager.googleapis.com/v1/accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAME?updateMask=FIELDS
Ganti kode berikut:
POLICY_NAMEadalah nama kebijakan akses organisasi Anda.LEVEL_NAMEadalah nama tingkat akses yang ingin Anda deskripsikan.FIELDS adalah daftar yang dipisahkan koma berisi nama kolom yang sepenuhnya memenuhi syarat yang Anda perbarui.
Isi permintaan
Isi permintaan harus menyertakan resource AccessLevel
yang menentukan perubahan yang ingin Anda lakukan pada tingkat akses.
Isi respons
Jika berhasil, isi respons untuk panggilan berisi resource
Operation yang memberikan detail tentang
operasi patch.
Menghapus tingkat akses
Bagian ini menjelaskan cara menghapus tingkat akses Access Context Manager. Menghapus tingkat akses adalah proses dua langkah:
Memeriksa dependensi tingkat akses
Sebelum Anda menghapus tingkat akses, pastikan tingkat akses tersebut tidak dirujuk oleh tingkat akses lain.
Untuk menemukan semua tingkat akses yang mereferensikan tingkat akses yang ingin Anda hapus, lakukan hal berikut:
Pastikan Anda telah menginstal
jq. Untuk memverifikasi bahwajqtelah diinstal, jalankanjq --version. Instaljq.Periksa dependensi tingkat akses. Perintah ini mencantumkan semua tingkat akses, lalu menggunakan
jquntuk memfilter tingkat akses yang mereferensikan LEVEL_NAME dalam definisi tingkat dasar atau kustom.echo "Searching for Access Levels referencing: accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAME" echo "" gcloud access-context-manager levels list \ --policy="POLICY_NAME" \ --format=json | \ jq -r ' .[] | select( # Check basic levels: Is the target access level present as an element in any requiredAccessLevels array? (.basic.conditions // []) | .[] | .requiredAccessLevels | index("accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAME") != null or # Check custom levels: Does the expression string contain the target access level? (.custom.expr.expression // "") | contains("accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAME") ) | " - \(.title) (Name: \(.name))" ' echo "" echo "If any levels are listed, they reference LEVEL_NAME. You must update these referencing levels before you delete LEVEL_NAME."
Ganti kode berikut:
POLICY_NAMEadalah nama kebijakan akses organisasi Anda. Nilai ini hanya diperlukan jika Anda belum menetapkan kebijakan akses default.LEVEL_NAMEadalah nama tingkat akses yang ingin Anda hapus—misalnya,my_level.
Dalam output, semua tingkat akses yang mereferensikan
accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAMEakan dicantumkan, besertatitledanname-nya. Ini mencakup tingkat dasar (denganaccessPolicies/POLICY_NAME/accessLevels/LEVEL_NAMEberada direquiredAccessLevels) dan tingkat kustom (denganaccessPolicies/POLICY_NAME/accessLevels/LEVEL_NAMEmuncul di stringcustom.expr.expression).Jika perintah mencantumkan tingkat akses yang merujuk, Anda harus memperbarui tingkat tersebut terlebih dahulu untuk menghapus dependensi. Untuk mengetahui petunjuknya, lihat Memperbarui tingkat akses.
Setelah semua referensi dihapus, Anda dapat melanjutkan dengan menghapus tingkat akses satu per satu.
Menghapus tingkat akses individual
Konsol
Untuk menghapus tingkat akses:
Buka halaman Access Context Manager di konsol Google Cloud
Jika diminta, pilih organisasi Anda.
Di petak, di baris untuk tingkat akses yang ingin Anda hapus, klik tombol .
Klik Hapus.
Di kotak dialog yang muncul, konfirmasi bahwa Anda ingin menghapus tingkat akses.
gcloud
Untuk menghapus tingkat akses:
Gunakan perintah
deleteuntuk menghapus tingkat akses.gcloud access-context-manager levels delete LEVEL_NAME \ [--policy=POLICY_NAME]
Ganti kode berikut:
LEVEL_NAMEadalah nama tingkat akses yang ingin Anda hapus.POLICY_NAMEadalah nama kebijakan akses organisasi Anda. Nilai ini hanya diperlukan jika Anda belum menetapkan kebijakan akses default.
Konfirmasi bahwa Anda ingin menghapus tingkat akses.
Contoh:
You are about to delete level Device_Trust Do you want to continue (Y/n)?
Anda akan melihat output yang mirip dengan yang berikut:
Waiting for operation [accessPolicies/330193482019/accessLevels/Device_Trust/delete/1531171874311645] to complete...done. Deleted level [Device_Trust].
API
Untuk menghapus tingkat akses, panggil accessLevels.delete.
DELETE https://accesscontextmanager.googleapis.com/v1alpha/accessPolicies/POLICY_NAME/accessLevels/LEVEL_NAME
Ganti kode berikut:
POLICY_NAMEadalah nama kebijakan akses organisasi Anda.LEVEL_NAMEadalah nama tingkat akses yang ingin Anda deskripsikan.
Isi permintaan
Isi permintaan harus kosong.
Isi respons
Jika berhasil, isi respons untuk panggilan berisi resource
Operation yang memberikan detail tentang
operasi penghapusan.