אישור בקשות לאישורי גישה

במאמר הזה מוסבר איך לאשר בקשה לאישור גישה.

לפני שמתחילים

  • חשוב לוודא שהבנתם את המושגים שמופיעים בדף סקירה כללית.

  • מקצים את תפקיד ה-IAM של מאשר אישורי הגישה (roles/accessapproval.approver) בפרויקט, בתיקייה או בארגון לחשבון המשתמש שרוצים לתת לו אפשרות לאשר בקשות. אפשר להעניק את תפקיד המאשר ב-IAM של אישור גישה למשתמש יחיד, לחשבון שירות או לקבוצת Google.

    אם אתם משתמשים במפתח חתימה בהתאמה אישית, אתם צריכים גם להעניק לחשבון השירות של אישור הגישה למשאב שלכם את תפקיד ה-IAM‏ Cloud KMS CryptoKey Signer/Verifier‏ (roles/cloudkms.signerVerifier). אם אתם משתמשים במפתח חתימה שמנוהל על ידי Google, אתם לא צריכים לספק הרשאות אחרות.

    מידע על הקצאת תפקיד IAM מופיע במאמר הקצאת תפקיד יחיד.

הגדרת ההגדרות לקבלת התראות

יש לכם את האפשרויות הבאות לקבלת בקשות לאישור גישה:

  • קבלת בקשות באימייל.
  • קבלת בקשות דרך Pub/Sub.

אפשר לבחור את שתי האפשרויות האלה לפי ההוראות במאמר הגדרת התראות באימייל וב-Pub/Sub.

אישור בקשות לאישורי גישה

אחרי שתרשמו משתמשים מסוימים כמאשרים, הם יקבלו את כל בקשות הגישה.

המסוף

כדי לאשר בקשה לאישור גישה באמצעות מסוףGoogle Cloud :

  1. כדי לראות את כל בקשות האישור שממתינות לאישור, עוברים לדף אישור גישה במסוף Google Cloud .

    כניסה אל Access Approval

    אם בחרתם לקבל בקשות לאישור גישה באימייל, תוכלו גם לעבור לדף הזה בלחיצה על הקישור באימייל שנשלח אליכם עם בקשת האישור.

  2. כדי לאשר בקשה, לוחצים על אישור.

    יש לך גם אפשרות לדחות את הבקשה. אפשר לסגור את הבקשה כי הגישה תמשיך להידחות גם אם לא תסגרו אותה.

    אם לא תאשרו את בקשת הגישה של העובד Google תוך 14 ימים או לפני שהתוקף של הבקשה יפוג, הבקשה תידחה באופן אוטומטי.

  3. בתיבת הדו-שיח שנפתחת, בוחרים את התאריך והשעה שבהם רוצים שתוקף הגישה יפוג.

  4. לוחצים על אישור כדי לאשר את הגישה עד לתאריך ולשעה שנקבעו.

    בחירת תאריך ושעת תפוגה לבקשה לאישור גישה

  5. אופציונלי: כדי לאמת את החתימה בבקשה אחרי שמאשרים אותה, צריך לפעול לפי השלבים שמפורטים במאמר אימות חתימה של בקשה.

cURL

כדי לאשר בקשה לאישור גישה באמצעות cURL, מבצעים את הפעולות הבאות:

  1. צריך לקחת את השם של approvalRequest מההודעה ב-Pub/Sub.
  2. שולחים קריאה ל-API כדי לאשר או לדחות את approvalRequest.

     # HTTP POST request with empty body (an effect of using -d '')
     curl -H \
       "Authorization: Bearer $(gcloud auth print-access-token)" \
       -d '' \
       https://accessapproval.googleapis.com/v1/projects/<var>PROJECT_ID</var>/approvalRequests/<var>APPROVAL_REQUEST_ID</var>:approve
    

    אפשר להשיב לבקשה באחת מהאפשרויות הבאות:

    פעולה אפקט מצב הגישה שלGoogle
    :approve מאשר את הבקשה. נדחתה לפני האישור,
    אושר אחרי אישור.
    :dismiss דחיית בקשת האישור. ההמלצות שלנו

    לדחות את בקשת הגישה במקום לא לבצע פעולה כלשהי. דחיית בקשת הגישה תגרום לכך Google שהעובד יצטרך לפנות אליכם. | נדחתה לפני הדחייה, נדחתה אחרי הדחייה. | | אין פעולה | Google הגישה של העובד עדיין נדחית. העובד צריך לפתוח בקשה חדשה לגישה למשאב אחרי שחלף הזמן requestedExpiration. | נדחתה לפני שלא בוצעה פעולה, נדחתה אחרי שפג תוקף הזמן. |

אחרי שתאשרו את הבקשה, הסטטוס שלה ישתנה לApproved. כלGoogle עובד עם מאפיינים שתואמים להיקף האישור יכול לגשת למשאב במסגרת הזמן שאושרה. המאפיינים התואמים האלה כוללים את אותו נימוק, מיקום או מיקום שולחן.

אישור הגישה לא מספק תפקיד IAM או הרשאה חדשה לעובד Google שביקש גישה.

אם לא תאשרו את בקשת הגישה של Google העובד, הגישה תידחה. אם תדחו את הבקשה, היא פשוט תוסר מרשימת הבקשות בהמתנה. אם לא דוחים בקשת אישור, הגישה ממשיכה להידחות.

אחרי ההפעלה, Access Transparency מתעדת ביומן את כל הגישות לנתוני הלקוחות שאתם מאשרים.

הגישה ל- Google personnel מותרת עד שתוקף האישור יפוג או עד שההצדקה לגישה לא תהיה תקפה יותר. לדוגמה, הגישה תפוג אם בקשת התמיכה שעבורה ביקש הצוות גישה תיסגר. Google

המאמרים הבאים