Como aprovar solicitações do Access Approval

Neste documento, explicamos como aprovar uma solicitação do Access Approval.

Antes de começar

  • Entenda os conceitos na página Visão geral.

  • Conceda o papel do IAM de aprovador do Access Approval (roles/accessapproval.approver) no projeto, pasta ou organização ao principal que você quer que possa realizar aprovações. É possível conceder o papel de aprovador de aprovação de acesso do IAM a um usuário individual, uma conta de serviço ou um grupo do Google.

    Se você estiver usando uma chave de assinatura personalizada, também precisará conceder o papel do IAM de signatário/verificador de CryptoKey do Cloud KMS (roles/cloudkms.signerVerifier) à conta de serviço da aprovação de acesso do seu recurso. Se você estiver usando uma chave de assinatura gerenciada pelo Google, não precisará fornecer outras permissões.

    Para informações sobre como conceder um papel do IAM, consulte Conceder um único papel.

Configurar as configurações para receber notificações

Você tem as seguintes opções para receber solicitações do Access Approval:

  • Receber solicitações por e-mail.
  • Receber solicitações pelo Pub/Sub.

Para escolher as duas opções, siga as instruções em Configurar notificações por e-mail e do Pub/Sub.

Aprovar solicitações de aprovação de acesso

Depois que você inscrever alguns usuários como aprovadores, eles vão receber todas as solicitações de acesso.

Console

Para aprovar uma solicitação do Access Approval usando o console do Google Cloud , faça o seguinte:

  1. Para conferir todas as solicitações de aprovação pendentes, acesse a página Access Approval no console do Google Cloud .

    Acessar a Aprovação de acesso

    Se você tiver optado por receber solicitações de aprovação de acesso por e-mail, também poderá acessar essa página clicando no link enviado com a solicitação.

  2. Para aprovar um pedido, clique em Aprovar.

    Você também pode recusar a solicitação. A dispensa da solicitação é opcional porque o acesso continua sendo negado mesmo que você não a dispense.

    Se você não aprovar o pedido de acesso do funcionário do Google em até 14 dias ou antes da expiração, ele será rejeitado automaticamente.

  3. Na caixa de diálogo exibida, selecione a data e a hora em que você quer que o acesso expire.

  4. Selecione Aprovar para aprovar o acesso até a data e hora de validade definidas.

    Selecione a data e a hora de validade para a solicitação de aprovação de acesso

  5. Opcional: para validar a assinatura de uma solicitação depois de aprová-la, siga as etapas em Validar uma assinatura de solicitação.

cURL

Para aprovar uma solicitação do Access Approval usando cURL, faça o seguinte:

  1. Pegue o nome approvalRequest da mensagem do Pub/Sub.
  2. Faça uma chamada de API para aprovar ou recusar esse approvalRequest.

     # HTTP POST request with empty body (an effect of using -d '')
     curl -H \
       "Authorization: Bearer $(gcloud auth print-access-token)" \
       -d '' \
       https://accessapproval.googleapis.com/v1/projects/<var>PROJECT_ID</var>/approvalRequests/<var>APPROVAL_REQUEST_ID</var>:approve
    

    Você pode responder a uma solicitação com uma das seguintes opções:

    Ação Efeito Estado de acesso doGoogle
    :approve Aprova a solicitação. Negado antes da aprovação,
    aprovado após a aprovação.
    :dismiss Rejeita a solicitação de aprovação. Nossa recomendação

    dispensando a solicitação de acesso em vez de não fazer nada. Ao dispensar a solicitação de acesso, o funcionário Google precisa fazer o acompanhamento. | Negado antes da recusa, negado após a recusa. | Nenhuma ação | O acesso de funcionários do Google ainda é negado. Google O funcionário precisa abrir uma nova solicitação para acessar o recurso após o tempo requestedExpiration passar. | Negado antes de nenhuma ação, negado após o prazo de validade. |

Depois de aprovar a solicitação, o status dela muda para Approved. Qualquer funcionário doGoogle com características correspondentes ao escopo de aprovação pode acessar o recurso dentro do período aprovado. Essas características correspondentes incluem a mesma justificativa, local ou local do espaço de trabalho.

A aprovação de acesso não fornece nenhum papel do IAM nem nova permissão ao funcionário Google que solicitou o acesso.

Se você não aprovar a solicitação de acesso do funcionário Google , o acesso será negado. Recusar a solicitação apenas a remove da sua lista de solicitações pendentes. Se você não recusar uma solicitação de aprovação, o acesso continuará sendo negado.

Depois de ativar, a Transparência no acesso registra todos os acessos aos Dados do cliente que você aprovar.

O acesso ao pessoal de Google é permitido até que a aprovação expire ou a justificativa para o acesso não seja mais válida. Por exemplo, o acesso expira se o caso de suporte para o qual a equipe de Google solicitou acesso for encerrado.

A seguir