Propagazione della modifica di accesso

In IAM, le modifiche all'accesso, come la concessione di un ruolo o la negazione di un'autorizzazione, sono alla fine coerenti. Ciò significa che la propagazione delle modifiche all'accesso nel sistema richiede tempo. Nel frattempo, le modifiche recenti all'accesso potrebbero non essere effettive ovunque. Ad esempio, le entità potrebbero comunque essere in grado di utilizzare un ruolo revocato di recente o un'autorizzazione negata di recente. In alternativa, potrebbe non essere in grado di utilizzare un ruolo concesso di recente o un'autorizzazione che, fino a poco tempo fa, gli era stata negata.

Il tempo necessario per la propagazione di una modifica dell'accesso dipende da come la esegui:

Metodo Esempi Tempo di propagazione

Modificare una norma

Modifica l'accesso di un'entità modificando un criterio di autorizzazione o negazione.

Quando apporti modifiche alle policy, non puoi superare i limiti al numero di entità consentite in una policy.

  • Modifica la policy di autorizzazione della tua organizzazione per concedere a un principal il ruolo Amministratore organizzazione (roles/resourcemanager.organizationAdmin).
  • Modifichi una policy di negazione a livello di organizzazione per negare a un principal l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy.
  • Modifichi una policy di autorizzazione per aggiungere condizioni IAM a un'associazione di ruoli.
In genere 2 minuti, potenzialmente 7 minuti o più

Modificare l'iscrizione a un gruppo

Modifica l'accesso di un'entità aggiungendola o rimuovendola da un gruppo Google incluso in un criterio di autorizzazione o negazione.

  • Hai un gruppo, org-admins@example.com, a cui è stato concesso il ruolo Amministratore organizzazione nella tua organizzazione. Aggiungi un'entità al gruppo per assegnarle il ruolo di Amministratore organizzazione.
  • Hai un gruppo, eng@example.com, a cui è stata negata l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy a livello di organizzazione. Aggiungi un'entità al gruppo per negarle l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy.
In genere diversi minuti, potenzialmente ore o più

Modificare l'iscrizione a un gruppo nidificato

Modifica l'accesso di un principal aggiungendolo o rimuovendolo da un gruppo nidificato il cui gruppo principale è incluso in una policy di autorizzazione o negazione.

  • Hai un gruppo, admins@example.com, a cui è stato concesso il ruolo Visualizzatore tag (roles/resourcemanager.tagViewer) nella tua organizzazione. L'appartenenza a questo gruppo è costituita da una serie di altri gruppi, tra cui org-admins@example.com. Aggiungi un'entità al gruppo org-admins@example.com per assegnarle il ruolo Visualizzatore tag.
  • Hai un gruppo, eng@example.com, a cui è stata negata l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy a livello di organizzazione. L'appartenenza a questo gruppo è costituita da una serie di altri gruppi, tra cui eng-prod@example.com. Aggiungi un'entità al gruppo eng-prod@example.com per negarle l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy.
In genere diversi minuti, potenzialmente ore o più

Tieni presente anche i seguenti dettagli su come vengono propagate le modifiche all'iscrizione al gruppo:

  • In generale, l'aggiunta di un'entità a un gruppo si propaga più rapidamente rispetto alla rimozione di un'entità da un gruppo.
  • In generale, le modifiche all'iscrizione al gruppo si propagano più rapidamente rispetto alle modifiche all'iscrizione al gruppo nidificato.

Puoi utilizzare queste stime del tempo di propagazione per modificare l'accesso dei tuoi principali.