Aprobar solicitudes de aprobación de acceso
En este documento, se explica cómo aprobar una solicitud de Access Approval.
Antes de comenzar
Asegúrate de comprender los conceptos de la página Descripción general.
Otorga el rol de IAM de aprobador de aprobaciones de acceso (
roles/accessapproval.approver) en el proyecto, la carpeta o la organización al principal que deseas que pueda realizar aprobaciones. Puedes otorgar el rol de IAM de aprobador de la Aprobación de acceso a un usuario individual, una cuenta de servicio o un Grupo de Google.Si usas una clave de firma personalizada, también debes otorgar el rol de IAM de verificador y firmante de CryptoKey de Cloud KMS (
roles/cloudkms.signerVerifier) a la cuenta de servicio de Aprobación de acceso para tu recurso. Si usas una clave de firma administrada por Google, no necesitas proporcionar ningún otro permiso.Para obtener información sobre cómo otorgar un rol de IAM, consulta Otorga un solo rol.
Configura los parámetros para recibir notificaciones
Tienes las siguientes opciones para recibir solicitudes de aprobación de acceso:
- Recibir solicitudes por correo electrónico
- Recibe solicitudes a través de Pub/Sub.
Puedes elegir ambas opciones siguiendo las instrucciones que se indican en Cómo configurar las notificaciones por correo electrónico y de Pub/Sub.
Aprobar solicitudes de aprobación de acceso
Después de inscribir a algunos usuarios como aprobadores, estos recibirán todas las solicitudes de acceso.
Console
Para aprobar una solicitud de aprobación de acceso con la consola deGoogle Cloud , haz lo siguiente:
Para ver todas las solicitudes de aprobación pendientes, ve a la página Aprobación de acceso en la consola de Google Cloud .
Si elegiste recibir solicitudes de aprobación de acceso por correo electrónico, también puedes ir a esta página haciendo clic en el vínculo del correo electrónico que se te envió con la solicitud de aprobación.
Para aprobar una solicitud, haz clic en Aprobar.
También tienes la opción de rechazar la solicitud. Descartar la solicitud es opcional, ya que el acceso se seguirá denegando incluso si no la descartas.
Si no apruebas la solicitud de acceso del empleado Google en un plazo de 14 días o antes de que venza, se descartará automáticamente.
En el cuadro de diálogo que se abre, selecciona la fecha y la hora en las que deseas que venza el acceso.
Selecciona Aprobar para aprobar el acceso hasta la fecha y hora de vencimiento establecidas.

Opcional: Para validar la firma en una solicitud después de aprobarla, sigue los pasos que se indican en Cómo validar la firma de una solicitud.
cURL
Para aprobar una solicitud de Aprobación de acceso con cURL, haz lo siguiente:
- Anota el nombre de
approvalRequestdel mensaje de Pub/Sub. Haz una llamada a la API para aprobar o descartar ese
approvalRequest.# HTTP POST request with empty body (an effect of using -d '') curl -H \ "Authorization: Bearer $(gcloud auth print-access-token)" \ -d '' \ https://accessapproval.googleapis.com/v1/projects/<var>PROJECT_ID</var>/approvalRequests/<var>APPROVAL_REQUEST_ID</var>:approvePuedes responder a una solicitud con una de las siguientes opciones:
Acción Efecto Estado de accesoGoogle :approveAprueba la solicitud. Se rechazó antes de la aprobación. aprobado después de la aprobación. :dismissDescarta la solicitud de aprobación. Recomendación Rechazar la solicitud de acceso en lugar de no tomar ninguna medida Si se descarta la solicitud de acceso, se le pedirá al empleado de Google que haga un seguimiento. | Denegado antes del descarte, denegado después del descarte. | | Sin acción | Google El acceso del empleado sigue denegado. El empleado debe abrir una nueva solicitud para acceder al recurso después de que transcurra el tiempo de
requestedExpiration. | Denegado antes de alguna acción, denegado después de la fecha de vencimiento. |
Después de que apruebes la solicitud, el estado cambiará a Approved. Cualquier empleado deGoogle con características que coincidan con el alcance de la aprobación puede acceder al recurso dentro del período aprobado. Estas características de coincidencia incluyen la misma justificación, ubicación o ubicación de escritorio.
La Aprobación de acceso no proporciona ningún rol de IAM ni ningún permiso nuevo al empleado Google que solicitó acceso.
Si no apruebas la solicitud de acceso del empleado, se le denegará el acceso. Google Si rechazas la solicitud, solo se quitará de tu lista de solicitudes pendientes. Si no rechazas una solicitud de aprobación, se seguirá denegando el acceso.
Después de habilitar la Transparencia de acceso, se registran todos los accesos a los Datos del Cliente que apruebes.
Se permite el acceso al personal de Google hasta que venza la aprobación o deje de ser válida la justificación del acceso. Por ejemplo, el acceso vence si se cierra el caso de asistencia para el que el personal de Google solicitó acceso.
¿Qué sigue?
- Obtén información sobre las acciones del personal de Google que se excluyen de las notificaciones de Aprobación de acceso.
- Obtén información sobre los campos de una solicitud de Aprobación de acceso.