Access Approval 概览
本页面简要介绍了访问权限审批。 Access Approval 是 Google对透明度、用户信任和客户对其数据的所有权所作出的长期承诺的一部分。Access Transparency 可帮助您了解 Google 人员何时访问客户数据,而 Access Approval 可让您授权此类访问请求。此外,它还提供增强的精细控制级别,可控制 Google 何时可以访问客户数据。 对于使用客户管理的加密密钥 (CMEK) 签名的访问审批的客户,Google 还通过密钥访问正当理由为用户提供密钥访问请求的可见性和控制权。
这些产品共同提供访问权限管理功能,让您能够控制和了解管理员访问客户数据的请求。
概览
Access Approval 可确保 Cloud Customer Care 和工程团队每次在需要访问您的客户数据时均需要您的明确批准。每个审批请求都经过加密签名和验证,以确保其完整性。您可以随时撤消有效的访问权限审批请求。
Access Approval 在 Access Transparency 日志提供的透明度之上还提供了一层控制。Access Transparency 会提供日志,记录 Google 人员在访问您的客户数据时所执行的操作。访问权限审批还提供所有已获批、已拒绝、已撤消或已过期的请求的历史记录视图。
如果您希望能够直接管理 Google 人员对客户数据的访问权限,建议您使用访问权限审批。如需详细了解 Google 人员可能需要访问客户数据的原因,以及 Google Cloud的特权访问原则,请参阅 Google Cloud的特权访问。
Access Approval 的工作方式
Access Approval 的运作方式是,要求 Google 管理员在访问客户数据之前,先向获得授权的客户管理员请求并获得批准。系统会使用预配置的电子邮件或 Pub/Sub 消息通知客户有待处理的审批请求。
通过使用消息中的信息,您可以在 Google Cloud 控制台中或使用 Access Approval API 批准或拒绝 Access Approval 请求。只有在访问权限审批请求获得批准后,系统才会授予访问权限。 访问权限审批使用加密密钥对访问请求进行签名,其签名用于验证请求的完整性。您可以使用由 Google 管理的签名密钥,也可以自带签名密钥。
Access Approval 如何与 Assured Workloads 搭配使用
将访问审批与 Assured Workloads 合规性边界搭配使用时,Assured Workloads 人员访问保证会在评估访问审批之前应用。访问审批访问请求可能包含不合规的参数(例如 global 位置);不过,这些条件次于 Assured Workloads 工作负载配置。
例如,如果加拿大 Protected B 文件夹的所有者收到针对 global 位置的访问审批请求,系统会先应用加拿大 Protected B 限制,然后不会再对这些人员应用其他访问审批区域限制。
使用 Google 管理的签名密钥是默认选项。 如果您想使用自己的签名密钥,可以使用 Cloud KMS 创建一个,也可以使用 Cloud EKM 引入外部管理的密钥。如需详细了解如何开始使用自定义签名密钥,请参阅使用自定义签名密钥设置访问权限审批。
支持 Access Approval 的 Google 服务
借助 Access Approval,您可以选择要注册 Access Approval 的 Google Cloud 服务。Access Approval 仅在需要访问您所选服务中存储的客户数据时,才会请求您的同意。
您可以通过以下方式为服务注册 Access Approval:
- 为所有支持的服务自动启用 Access Approval,无论其产品发布阶段(例如预览版或正式版 (GA))如何。选择此选项还会自动注册未来 Access Approval 支持的所有服务。这是默认选项。
- 仅针对处于正式版发布阶段的服务启用 Access Approval。 选择此选项还会自动注册 Access Approval 未来支持的所有 GA 服务。
- 选择您要注册 Access Approval 的特定服务。
如需查看 Access Approval 支持的服务的完整列表,请参阅支持的服务。
Access Approval 排除项
Access Transparency 的排除项也适用于 Access Approval。
除了上述排除项之外,为了解决时间紧迫的中断问题,系统可能会自动批准审批请求,而无需客户采取任何操作。此类自动获批的 Access Approval 请求会以 auto approved 状态记录。
客户若想确保只有在审批使用客户管理的密钥签名后,才能处理管理员权限请求,可以配置 Access Approval 并使用 Key Access Justifications。
Access Approval 的使用要求
您可以为Google Cloud 项目、文件夹或组织启用 Access Approval。 在启用 Access Approval 之前,您必须先为组织启用 Access Transparency。
启用 Access Transparency 后,您可以使用 Google Cloud 控制台启用 Access Approval。如需了解如何设置 Access Approval,请参阅快速入门。
自定义签名密钥的要求
使用默认的 Google 管理的签名密钥无需进行任何其他配置。如需使用您自己的签名密钥,您可以使用 Cloud Key Management Service 创建非对称签名密钥,也可以使用 Cloud External Key Manager 托管外部管理的签名密钥。如需了解与 Cloud EKM 支持的非对称签名密钥相关的限制,请参阅非对称签名密钥的限制。
如果您想使用外部管理的签名密钥,建议您启用 Cloud EKM。如需详细了解如何使用 Cloud EKM 管理未存储在 Google Cloud中的密钥,请参阅 Cloud EKM 概览。
后续步骤
- 请参阅快速入门,了解如何设置 Access Approval。
- 了解如何使用 Terraform 设置 Access Approval。
- 了解如何批准访问权限请求。
- 了解 Access Approval 价格。
- 请参阅 Access Approval 支持的Google Cloud 服务列表。