Présentation d'Access Approval
Cette page présente Access Approval. Access Approval s'inscrit dans l'engagement à long terme de Google's en faveur de la transparence, de la confiance des utilisateurs et de la propriété de leurs données par les clients. Access Transparency vous aide à découvrir quand le Google personnel accède aux données client, et Access Approval vous permet d'autoriser ces demandes d'accès. En outre, il offre des niveaux de contrôle plus précis sur le moment où Google peut accéder aux données client. Pour les clients qui utilisent des approbations d'accès signées avec une clé de chiffrement gérée par le client (CMEK), Google fournit également aux utilisateurs une visibilité et un contrôle sur les demandes d'accès aux clés grâce à Key Access Justifications.
Ensemble, chacun de ces produits fournit des fonctionnalités de gestion des accès qui vous donnent le contrôle et le contexte des demandes administratives d'accès aux données client.
Présentation
Access Approval vous garantit que Cloud Customer Care et les équipes d'ingénierie ne puissent accéder à vos données client qu'avec votre approbation explicite. Chaque demande d'approbation est signée et validée de manière cryptographique pour garantir son intégrité. Les demandes d'approbation d'accès actives peuvent être révoquées à tout moment.
Access Approval fournit une couche supplémentaire de contrôle en plus de la transparence assurée par les journaux Access Transparency. Access Transparency fournit des journaux qui capturent les actions effectuées par le Google personnel lors de l'accès à vos données client. Access Approval fournit également une vue historique de toutes les demandes approuvées, ignorées, révoquées ou expirées.
Si vous souhaitez pouvoir gérer directement l'accès du Google personnel à vos données client, nous vous recommandons d'utiliser Access Approval. Pour en savoir plus sur les raisons pour lesquelles le personnel peut avoir besoin d'accéder aux données client et sur les principes d'accès privilégié de Google Cloud', consultez Accès privilégié à Google Cloud. Google
Fonctionnement d'Access Approval
Access Approval fonctionne en exigeant des Google administrateurs qu'ils demandent et reçoivent l'approbation d'un administrateur client autorisé avant d'accéder aux données client. Les clients sont informés d'une demande d'approbation en attente à l'aide d'un e-mail préconfiguré ou d'un message Pub/Sub.
À l'aide des informations contenues dans le message, la demande Access Approval peut être approuvée ou refusée dans la Google Cloud console ou à l'aide de l' API Access Approval. L'accès n'est accordé qu'une fois la demande Access Approval approuvée. Access Approval utilise une clé cryptographique pour signer la demande d'accès, et sa signature est utilisée pour vérifier l'intégrité de la demande. Vous pouvez utiliser une clé de signature gérée par Google ou apporter votre propre clé de signature.
Fonctionnement d'Access Approval avec Assured Workloads
Lorsque vous utilisez Access Approval avec une limite de conformité Assured Workloads, les assurances d'accès du personnel Assured Workloads s'appliquent avant l'évaluation d'Access Approval. La demande d'accès Access Approval peut contenir des paramètres non conformes (tels que l'emplacement global) ; toutefois, ces conditions sont secondaires par rapport à la configuration de la charge de travail Assured Workloads.
Par exemple, si le propriétaire d'un dossier Canada Protected B reçoit une demande Access Approval pour l'emplacement global, cette demande est d'abord appliquée aux restrictions Canada Protected B, et ces membres du personnel ne sont pas soumis à d'autres restrictions régionales Access Approval.
L'utilisation d'une clé de signature gérée par Google est l'option par défaut. Si vous souhaitez utiliser votre propre clé de signature, vous pouvez en créer une à l'aide de Cloud KMS ou apporter une clé gérée en externe à l'aide de Cloud EKM. Pour en savoir plus sur l'utilisation d'une clé de signature personnalisée, consultez Configurer Access Approval à l'aide d'une clé de signature personnalisée.
Services Google compatibles avec Access Approval
Access Approval vous permet de sélectionner les Google Cloud services que vous souhaitez enregistrer dans Access Approval. Access Approval ne demande votre consentement que pour les demandes d'accès aux données client stockées dans les services que vous sélectionnez.
Vous disposez des options suivantes pour enregistrer des services dans Access Approval :
- Activer automatiquement Access Approval pour tous les services compatibles, quelle que soit leur phase de lancement (par exemple, en version bêta ou en disponibilité générale). Si vous sélectionnez cette option, tous les services compatibles avec Access Approval seront également enregistrés automatiquement à l'avenir. Il s'agit de l'option par défaut.
- Activer Access Approval uniquement pour les services en phase de lancement en disponibilité générale. Si vous sélectionnez cette option, tous les services en disponibilité générale compatibles avec Access Approval seront également enregistrés automatiquement à l'avenir.
- Sélectionner les services spécifiques que vous souhaitez enregistrer dans Access Approval.
Pour obtenir la liste complète des services compatibles avec Access Approval, consultez Services compatibles.
Exclusions d'Access Approval
Les exclusions d'Access Transparency s'appliquent également à Access Approval.
En plus de ces exclusions, la demande d'approbation peut être approuvée automatiquement sans que le client n'ait à intervenir pour résoudre les pannes urgentes. Ces demandes Access Approval approuvées automatiquement sont enregistrées dans l'état auto approved.
Les clients qui souhaitent s'assurer que les demandes d'accès administrateur ne peuvent être traitées que lorsque les approbations sont signées avec une clé gérée par le client peuvent configurer Access Approval avec une clé gérée par le client et utiliser Key Access Justifications.
Conditions requises pour utiliser Access Approval
Vous pouvez activer Access Approval pour un Google Cloud projet, dossier, ou organisation. Avant d'activer Access Approval, vous devez activer Access Transparency pour votre organisation.
Une fois Access Transparency activé, vous pouvez utiliser la Google Cloud console pour activer Access Approval. Pour savoir comment configurer Access Approval, consultez les guides de démarrage rapide.
Conditions requises pour une clé de signature personnalisée
L'utilisation de la clé de signature gérée par Google par défaut ne nécessite aucune configuration supplémentaire. Pour utiliser votre propre clé de signature, vous pouvez créer une clé de signature asymétrique à l'aide de Cloud Key Management Service ou utiliser Cloud External Key Manager pour héberger une clé de signature gérée en externe. Pour connaître les limites liées aux clés de signature asymétriques compatibles avec Cloud EKM, consultez Restrictions concernant les clés de signature asymétriques.
Si vous souhaitez utiliser une clé de signature gérée en externe, nous vous recommandons d'activer Cloud EKM. Pour en savoir plus sur l'utilisation de Cloud EKM pour gérer les clés qui ne sont pas stockées dans Google Cloud, consultez Présentation de Cloud EKM.
Étape suivante
- Consultez les guides de démarrage rapide pour configurer Access Approval.
- Découvrez comment utiliser Terraform pour configurer Access Approval.
- Découvrez comment approuver les demandes d'accès.
- Découvrez les tarifs d'Access Approval.
- Consultez la liste des Google Cloud services compatibles avec Access Approval.