Controllo dell'accesso con IAM

Questa pagina descrive come controllare l'accesso alle risorse Cloud FTP.

Cloud FTP utilizza Identity and Access Management (IAM) per controllare l'accesso alle risorse. IAM è uno strumento per gestire l'autorizzazione granulare per le tue risorse Google Cloud . In altre parole, IAM ti consente di controllare chi può fare cosa su quali risorse.

Per concedere agli utenti l'accesso a una risorsa con IAM, assegna loro ruoli specifici. I ruoli IAM concedono alle entità le autorizzazioni per eseguire attività sulle risorse Cloud FTP.

Per informazioni dettagliate su IAM e sulle sue funzionalità, consulta la documentazione di IAM.

Gestire l'accesso alle risorse Cloud FTP

Il modo più comune per gestire l'accesso con IAM è utilizzare i criteri di autorizzazione. Le policy di autorizzazione elencano le entità che hanno accesso alla risorsa e le azioni che possono eseguire sulla risorsa.

Le sezioni seguenti descrivono come gestire l'accesso con le policy di autorizzazione utilizzando la console Google Cloud e Google Cloud CLI. Sono incluse le procedure per le attività comuni, ad esempio come concedere e revocare un singolo ruolo. Puoi anche concedere e revocare più ruoli contemporaneamente. Per saperne di più, consulta Gestire l'accesso a progetti, cartelle e organizzazioni nella documentazione IAM.

Puoi anche utilizzare le policy di autorizzazione allegate a diverse risorse Google Cloud per gestire l'accesso ad altri livelli della gerarchia delle risorse. Per saperne di più, consulta Utilizzo della gerarchia delle risorse per il controllo dell'accesso nella documentazione di IAM.

Non tutte le risorse supportano i criteri di autorizzazione. Per scoprire a quali risorse puoi collegare le policy di autorizzazione, consulta Risorse che supportano le policy di autorizzazione nella documentazione IAM.

Per scoprire di più su altre policy che puoi utilizzare per controllare l'accesso con IAM, ad esempio le policy di negazione, consulta Tipi di policy IAM nella documentazione IAM.

Concedi un singolo ruolo IAM per un progetto, una cartella o un'organizzazione

Questa sezione descrive come concedere l'accesso a livello di progetto, cartella o organizzazione. Controlla l'accesso di un utente al progetto, alla cartella o all'organizzazione e a tutte le risorse al suo interno.

Per concedere un singolo ruolo a un'entità in un progetto, una cartella o un'organizzazione, segui questi passaggi:

Console

  1. Nella console Google Cloud vai alla pagina IAM.

    Vai a IAM

  2. Seleziona un progetto, una cartella o un'organizzazione.
  3. Seleziona un'entità a cui assegnare un ruolo:
    • Per concedere a un'entità un ruolo aggiuntivo nella risorsa, individua una riga contenente l'entità, fai clic su Modifica entità in quella riga e fai clic su Aggiungi un altro ruolo.

      Per concedere un ruolo a un agente di servizio, seleziona la casella di controllo Includi concessioni di ruoli fornite da Google per visualizzarne l'indirizzo email.

    • Per concedere un ruolo a un'entità che non ha ruoli esistenti per la risorsa, fai clic su Concedi l'accesso, quindi inserisci un identificatore dell'entità, ad esempio my-user@example.com o //iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com.
  4. Seleziona un ruolo da concedere dall'elenco a discesa. Per le best practice di sicurezza, scegli un ruolo che includa solo le autorizzazioni necessarie all'entità.
  5. (Facoltativo) Aggiungi una condizione al ruolo.
  6. Fai clic su Salva. All'entità viene concesso il ruolo sulla risorsa.

gcloud

  1. Nella console Google Cloud , attiva Cloud Shell.

    Attiva Cloud Shell

    Nella parte inferiore della console Google Cloud viene avviata una sessione di Cloud Shell e viene visualizzato un prompt della riga di comando. Cloud Shell è un ambiente shell con Google Cloud CLI già installata e con valori già impostati per il progetto corrente. L'inizializzazione della sessione può richiedere alcuni secondi.

  2. Il comando add-iam-policy-binding ti consente di concedere rapidamente un ruolo a un'entità.

    Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:

    • RESOURCE_TYPE: Il tipo di risorsa per cui vuoi gestire l'accesso. Utilizza projects, resource-manager folders o organizations.

    • RESOURCE_ID: l'ID progetto, cartella o organizzazione Google Cloud . Gli ID progetto sono alfanumerici, ad esempio my-project. Gli ID cartella e organizzazione sono numerici, ad esempio 123456789012.

    • PRINCIPAL: un identificatore per l'entità o il membro, che di solito ha il seguente formato: PRINCIPAL_TYPE:ID. Ad esempio, user:my-user@example.com o principalSet://iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com. Per un elenco completo dei valori che può assumere PRINCIPAL, consulta Identificatori delle entità.

      Per il tipo di entità user, il nome di dominio nell'identificatore deve essere un dominio Google Workspace o Cloud Identity. Per scoprire come configurare un dominio Cloud Identity, consulta la panoramica di Cloud Identity.

    • ROLE_NAME: il nome del ruolo che vuoi concedere. Utilizza uno dei seguenti formati:

      • Ruoli predefiniti: roles/SERVICE.IDENTIFIER
      • Ruoli personalizzati a livello di progetto: projects/PROJECT_ID/roles/IDENTIFIER
      • Ruoli personalizzati a livello di organizzazione: organizations/ORG_ID/roles/IDENTIFIER

      Per un elenco dei ruoli predefiniti, consulta Informazioni sui ruoli.

    • CONDITION: la condizione da aggiungere all'associazione del ruolo. Se non vuoi aggiungere una condizione, utilizza il valore None. Per maggiori informazioni sulle condizioni, consulta la panoramica delle condizioni.

    Esegui questo comando:

    Linux, macOS o Cloud Shell

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
        --member=PRINCIPAL --role=ROLE_NAME \
        --condition=CONDITION

    Windows (PowerShell)

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID `
        --member=PRINCIPAL --role=ROLE_NAME `
        --condition=CONDITION

    Windows (cmd.exe)

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID ^
        --member=PRINCIPAL --role=ROLE_NAME ^
        --condition=CONDITION

    La risposta contiene la policy di autorizzazione IAM aggiornata.

Revoca un singolo ruolo IAM in un progetto, una cartella o un'organizzazione

Questa sezione descrive come revocare l'accesso a livello di progetto, cartella o organizzazione. Controlla l'accesso di un utente al progetto, alla cartella o all'organizzazione e a tutte le risorse al suo interno.

Per revocare un singolo ruolo da un principal in un progetto, una cartella o un'organizzazione, segui questi passaggi:

Console

  1. Nella console Google Cloud vai alla pagina IAM.

    Vai a IAM

  2. Seleziona un progetto, una cartella o un'organizzazione.
  3. Trova la riga contenente l'entità di cui vuoi revocare l'accesso. Poi, fai clic su Modifica entità nella riga.
  4. Fai clic sul pulsante Elimina per il ruolo che vuoi revocare, quindi fai clic su Salva.

gcloud

  1. Nella console Google Cloud , attiva Cloud Shell.

    Attiva Cloud Shell

    Nella parte inferiore della console Google Cloud viene avviata una sessione di Cloud Shell e viene visualizzato un prompt della riga di comando. Cloud Shell è un ambiente shell con Google Cloud CLI già installata e con valori già impostati per il progetto corrente. L'inizializzazione della sessione può richiedere alcuni secondi.

  2. Per revocare un ruolo a un utente, esegui il comando remove-iam-policy-binding:

    gcloud RESOURCE_TYPE remove-iam-policy-binding RESOURCE_ID \
        --member=PRINCIPAL --role=ROLE_NAME

    Fornisci i seguenti valori:

    • RESOURCE_TYPE: Il tipo di risorsa per cui vuoi gestire l'accesso. Utilizza projects, resource-manager folders o organizations.

    • RESOURCE_ID: l'ID progetto, cartella o ID organizzazione Google Cloud . Gli ID progetto sono alfanumerici, ad esempio my-project. Gli ID cartella e organizzazione sono numerici, ad esempio 123456789012.

    • PRINCIPAL: un identificatore per l'entità o il membro, che di solito ha il seguente formato: PRINCIPAL_TYPE:ID. Ad esempio, user:my-user@example.com o principalSet://iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com.

      Per il tipo di entità user, il nome di dominio nell'identificatore deve essere un dominio Google Workspace o un dominio Cloud Identity. Per scoprire come configurare un dominio Cloud Identity, consulta la panoramica di Cloud Identity.

    • ROLE_NAME: il nome del ruolo che vuoi revocare. Utilizza uno dei seguenti formati:

      • Ruoli predefiniti: roles/SERVICE.IDENTIFIER
      • Ruoli personalizzati a livello di progetto: projects/PROJECT_ID/roles/IDENTIFIER
      • Ruoli personalizzati a livello di organizzazione: organizations/ORG_ID/roles/IDENTIFIER

      Per un elenco dei ruoli predefiniti, consulta Informazioni sui ruoli.

    Ad esempio, per revocare il ruolo Autore progetto dal account di servizio example-service-account@example-project.iam.gserviceaccount.com per il progetto example-project:

    gcloud projects remove-iam-policy-binding example-project \
          --member=serviceAccount:example-service-account@example-project.iam.gserviceaccount.com \
          --role=roles/resourcemanager.projectCreator

Per evitare di revocare ruoli necessari, puoi attivare i suggerimenti sul rischio di modifica. I suggerimenti per la modifica del rischio generano avvisi quando tenti di revocare i ruoli a livello di progetto che Google Cloud sono stati identificati come importanti.

Accesso condizionale

Le condizioni IAM ti consentono di rendere più granulari i tuoi criteri concedendo l'accesso alle entità solo quando vengono soddisfatte determinate condizioni specificate. Le condizioni si basano su attributi relativi al principal, alla risorsa e alla richiesta. Ad esempio, puoi concedere a un'entità l'accesso solo se accede alla risorsa da una località specifica o in un momento specifico.

Le condizioni nelle norme di autorizzazione si basano sui seguenti tipi di attributi:

  • Attributi risorsa: include il servizio, il tipo o il nome della risorsa. Questi attributi vengono in genere utilizzati per modificare l'ambito di un accesso concesso da un binding del ruolo.
  • Attributi della richiesta: include i dettagli della richiesta, ad esempio l'ora o il livello di accesso dell'entità che ha effettuato la richiesta. Questi attributi ti consentono di creare condizioni che valutano i dettagli della richiesta, come il livello di accesso, la data e l'ora, l'indirizzo IP e la porta di destinazione o il percorso dell'URL previsto.

Per saperne di più sugli attributi di condizione supportati da Cloud FTP, consulta la Guida di riferimento agli attributi per le condizioni IAM nella documentazione di IAM.

Non puoi concedere l'accesso condizionale direttamente alle risorse Cloud FTP. Tuttavia, puoi concedere l'accesso condizionale ai tipi di risorse Cloud FTP concedendo ruoli alle entità su una risorsa container, come un progetto, una cartella o un'organizzazione, e aggiungendo condizioni a questi binding dei ruoli. Le condizioni aggiunte al criterio di autorizzazione di una risorsa contenitore vengono ereditate dalle risorse incluse in quella risorsa contenitore. Per ulteriori informazioni sulle condizioni ereditate, consulta Supporto delle condizioni ereditate nella documentazione di IAM.

Per scoprire come aggiungere condizioni alle associazioni di ruoli, consulta Gestione delle associazioni di ruoli condizionali nella documentazione di IAM.

Passaggi successivi