Visão geral do Access Approval
Nesta página, você encontra uma visão geral do Access Approval. A Aprovação de acesso faz parte do compromisso de longo prazo da Googlecom a transparência, a confiança do usuário e a propriedade dos dados pelo cliente. A transparência no acesso ajuda você a descobrir informações sobre quando os funcionários Google acessam os dados do cliente, e a Aprovação de acesso permite autorizar essas solicitações de acesso. Além disso, ele oferece níveis aprimorados de controle granular sobre quando o Google pode acessar os dados do cliente. Para clientes que usam aprovações de acesso assinadas com uma chave de criptografia gerenciada pelo cliente (CMEK), oGoogle também oferece aos usuários visibilidade e controle sobre as solicitações de acesso à chave usando as Justificativas de acesso às chaves.
Juntos, esses produtos oferecem recursos de gerenciamento de acesso que dão controle e contexto para solicitações administrativas de acesso aos dados do cliente.
Visão geral
A Aprovação de acesso garante que as equipes de Cloud Customer Care e engenharia exijam sua aprovação explícita sempre que precisarem acessar seus dados do cliente. Cada pedido de aprovação é assinado e verificado criptograficamente para garantir a integridade. As solicitações de aprovação de acesso ativas podem ser revogadas a qualquer momento.
O Access Approval fornece um nível adicional de controle sobre a transparência fornecida pelos registros da Transparência no acesso. A Transparência no acesso fornece registros que capturam as ações realizadas pela equipe do Google ao acessar seus Dados do cliente. A Aprovação de acesso também oferece uma visão histórica de todas as solicitações que foram aprovadas, descartadas, revogadas ou expiradas.
Se você quiser gerenciar diretamente o acesso do pessoal aos dados do cliente, recomendamos usar a Aprovação de acesso. Google Para mais informações sobre por que os funcionários da Google podem precisar acessar os dados do cliente e sobre os princípios de acesso privilegiado da Google Cloud, consulte Acesso privilegiado na Google Cloud.
Como o Access Approval funciona
O Access Approval exige que os administradores Google solicitem e recebam a aprovação de um administrador autorizado do cliente antes de acessar os dados do cliente. Os clientes são notificados sobre um pedido de aprovação pendente usando um e-mail preconfigurado ou uma mensagem do Pub/Sub.
Com as informações da mensagem, o pedido de aprovação do Access Approval pode ser aprovado ou negado no console do Google Cloud ou usando a API Access Approval. O acesso só é concedido depois que o pedido de aprovação de acesso é aprovado. A Aprovação de acesso usa uma chave criptográfica para assinar a solicitação de acesso, e a assinatura é usada para verificar a integridade da solicitação. Você pode usar uma chave de assinatura gerenciada pelo Google ou trazer sua própria chave.
Como o Access Approval funciona com o Assured Workloads
Ao usar a aprovação de acesso com um perímetro de conformidade do Assured Workloads, as garantias de acesso de pessoal do Assured Workloads são aplicadas antes da avaliação da aprovação de acesso. A solicitação de acesso da
Aprovação de acesso pode conter parâmetros não compatíveis, como o local global,
mas essas condições são secundárias à configuração de carga de trabalho do
Assured Workloads.
Por exemplo, se o proprietário de uma pasta do Canadá Protected B receber uma solicitação de
aprovação de acesso para o local global, essa solicitação vai
primeiro aplicar as restrições do Canadá Protected B, e essas pessoas não vão
aplicar outras restrições regionais de aprovação de acesso.
Usar uma chave de assinatura gerenciada pelo Google é a opção padrão. Se você quiser usar sua própria chave de assinatura, crie uma usando o Cloud KMS ou traga uma chave gerenciada externamente usando o Cloud EKM. Para mais informações sobre como começar a usar uma chave de assinatura personalizada, consulte Configurar a aprovação de acesso usando uma chave de assinatura personalizada.
Serviços do Google que oferecem suporte ao Access Approval
Com a Aprovação de acesso, é possível selecionar os serviços do Google Cloud em que você quer se inscrever. A Aprovação de acesso pede seu consentimento apenas para solicitações de acesso a dados do cliente armazenados nos serviços que você selecionar.
Você tem as seguintes opções para inscrever serviços no Access Approval:
- Ativar automaticamente a Aprovação de acesso para todos os serviços compatíveis, independente do estágio de lançamento do produto, como pré-lançamento ou disponibilidade geral (GA). Ao selecionar essa opção, todos os serviços compatíveis com a Aprovação de acesso serão inscritos automaticamente no futuro. Essa é a opção padrão.
- Ative a Aprovação de acesso apenas para serviços no estágio de lançamento de disponibilidade geral. Ao selecionar essa opção, todos os serviços de GA compatíveis com a Aprovação de acesso no futuro também serão inscritos automaticamente.
- Escolha os serviços específicos em que você quer se inscrever no Access Approval.
Consulte Serviços compatíveis para uma lista completa dos serviços compatíveis com o Access Approval.
Exclusões do Access Approval
As exclusões da Transparência no acesso também se aplicam à Aprovação de acesso.
Além dessas exclusões, a solicitação de aprovação pode ser aprovada automaticamente sem a ação do cliente para resolver interrupções sensíveis ao tempo. Essas solicitações de aprovação de acesso aprovadas automaticamente são registradas no estado auto approved.
Os clientes que querem garantir que as solicitações de acesso administrativo só possam ser processadas quando as aprovações forem assinadas com uma chave gerenciada pelo cliente podem configurar o Access Approval com uma chave gerenciada pelo cliente e usar Justificativas de acesso às chaves.
Requisitos para usar o Access Approval
É possível ativar a Aprovação de acesso para um projetoGoogle Cloud , pasta ou organização. Antes de ativar a Aprovação de acesso, você precisa ativar a Transparência no acesso para sua organização.
Depois de ativar a Transparência no acesso, use o console Google Cloud para ativar a Aprovação de acesso. Para saber como configurar o Access Approval, consulte os guias de início rápido.
Requisitos para uma chave de assinatura personalizada
Usar a chave de assinatura padrão gerenciada pelo Google não requer nenhuma configuração adicional. Para usar sua própria chave de assinatura, crie uma chave de assinatura assimétrica usando o Cloud Key Management Service ou use o Cloud External Key Manager para hospedar uma chave de assinatura gerenciada externamente. Para conferir as limitações relacionadas às chaves de assinatura assimétricas compatíveis com o Cloud EKM, consulte Restrições para chaves de assinatura assimétricas.
Se você quiser usar uma chave de assinatura gerenciada externamente, recomendamos que ative o Cloud EKM. Para mais informações sobre como usar o Cloud EKM para gerenciar chaves que não estão armazenadas no Google Cloud, consulte a visão geral do Cloud EKM.
A seguir
- Consulte os guias de início rápido para configurar o Access Approval.
- Saiba como usar o Terraform para configurar o Access Approval.
- Saiba como aprovar solicitações de acesso.
- Saiba mais sobre os preços do Access Approval.
- Consulte a lista de serviços doGoogle Cloud compatíveis com o Access Approval.