Como aprovar solicitações do Access Approval
Neste documento, explicamos como aprovar uma solicitação do Access Approval.
Antes de começar
Entenda os conceitos na página Visão geral.
Conceda o papel do IAM de aprovador do Access Approval (
roles/accessapproval.approver) no projeto, pasta ou organização ao principal que você quer que possa realizar aprovações. É possível conceder o papel de aprovador de aprovação de acesso do IAM a um usuário individual, uma conta de serviço ou um grupo do Google.Se você estiver usando uma chave de assinatura personalizada, também precisará conceder o papel do IAM de signatário/verificador de CryptoKey do Cloud KMS (
roles/cloudkms.signerVerifier) à conta de serviço da aprovação de acesso do seu recurso. Se você estiver usando uma chave de assinatura gerenciada pelo Google, não precisará fornecer outras permissões.Para informações sobre como conceder um papel do IAM, consulte Conceder um único papel.
Configurar as configurações para receber notificações
Você tem as seguintes opções para receber solicitações do Access Approval:
- Receber solicitações por e-mail.
- Receber solicitações pelo Pub/Sub.
Para escolher as duas opções, siga as instruções em Configurar notificações por e-mail e do Pub/Sub.
Aprovar solicitações de aprovação de acesso
Depois que você inscrever alguns usuários como aprovadores, eles vão receber todas as solicitações de acesso.
Console
Para aprovar uma solicitação do Access Approval usando o console do Google Cloud , faça o seguinte:
Para conferir todas as solicitações de aprovação pendentes, acesse a página Access Approval no console do Google Cloud .
Se você tiver optado por receber solicitações de aprovação de acesso por e-mail, também poderá acessar essa página clicando no link enviado com a solicitação.
Para aprovar um pedido, clique em Aprovar.
Você também pode recusar a solicitação. A dispensa da solicitação é opcional porque o acesso continua sendo negado mesmo que você não a dispense.
Se você não aprovar o pedido de acesso do funcionário do Google em até 14 dias ou antes da expiração, ele será rejeitado automaticamente.
Na caixa de diálogo exibida, selecione a data e a hora em que você quer que o acesso expire.
Selecione Aprovar para aprovar o acesso até a data e hora de validade definidas.

Opcional: para validar a assinatura de uma solicitação depois de aprová-la, siga as etapas em Validar uma assinatura de solicitação.
cURL
Para aprovar uma solicitação do Access Approval usando cURL, faça o seguinte:
- Pegue o nome
approvalRequestda mensagem do Pub/Sub. Faça uma chamada de API para aprovar ou recusar esse
approvalRequest.# HTTP POST request with empty body (an effect of using -d '') curl -H \ "Authorization: Bearer $(gcloud auth print-access-token)" \ -d '' \ https://accessapproval.googleapis.com/v1/projects/<var>PROJECT_ID</var>/approvalRequests/<var>APPROVAL_REQUEST_ID</var>:approveVocê pode responder a uma solicitação com uma das seguintes opções:
Ação Efeito Estado de acesso doGoogle :approveAprova a solicitação. Negado antes da aprovação, aprovado após a aprovação. :dismissRejeita a solicitação de aprovação. Nossa recomendação dispensando a solicitação de acesso em vez de não fazer nada. Ao dispensar a solicitação de acesso, o funcionário Google precisa fazer o acompanhamento. | Negado antes da recusa, negado após a recusa. | Nenhuma ação | O acesso de funcionários do Google ainda é negado. Google O funcionário precisa abrir uma nova solicitação para acessar o recurso após o tempo
requestedExpirationpassar. | Negado antes de nenhuma ação, negado após o prazo de validade. |
Depois de aprovar a solicitação, o status dela muda para Approved. Qualquer
funcionário doGoogle com características correspondentes ao escopo de aprovação pode
acessar o recurso dentro do período aprovado. Essas características correspondentes incluem a mesma justificativa, local ou local do espaço de trabalho.
A aprovação de acesso não fornece nenhum papel do IAM nem nova permissão ao funcionário Google que solicitou o acesso.
Se você não aprovar a solicitação de acesso do funcionário Google , o acesso será negado. Recusar a solicitação apenas a remove da sua lista de solicitações pendentes. Se você não recusar uma solicitação de aprovação, o acesso continuará sendo negado.
Depois de ativar, a Transparência no acesso registra todos os acessos aos Dados do cliente que você aprovar.
O acesso ao pessoal de Google é permitido até que a aprovação expire ou a justificativa para o acesso não seja mais válida. Por exemplo, o acesso expira se o caso de suporte para o qual a equipe de Google solicitou acesso for encerrado.
A seguir
- Saiba mais sobre as ações de funcionários da Google que são excluídas das notificações do Access Approval.
- Saiba mais sobre os campos em uma solicitação do Access Approval.