Propagazione della modifica di accesso

In IAM, le modifiche all'accesso, ad esempio la concessione di un ruolo o la negazione di un autorizzazione, sono coerenti nel tempo. Ciò significa che è necessario del tempo prima che le modifiche all'accesso vengano propagate in tutto il sistema. Nel frattempo, le modifiche all'accesso recenti potrebbero non essere effettive ovunque. Ad esempio, le entità potrebbero essere ancora in grado di utilizzare un ruolo revocato di recente o un'autorizzazione negata di recente. In alternativa, potrebbero non essere in grado di utilizzare un ruolo concesso di recente o un'autorizzazione che, fino a poco tempo fa, era stata negata.

Per informazioni su come le modifiche ai tag vengono propagate e influiscono sull'accesso condizionale, consulta Propagazione dei tag.

Il tempo necessario per la propagazione di una modifica all'accesso dipende da come la esegui:

Metodo Esempi Tempo di propagazione

Modificare una policy

Modifica l'accesso di un'entità modificando una policy di autorizzazione o negazione.

Quando apporti modifiche alle policy, non puoi superare i limiti del numero di entità consentite in una policy.

  • Modifichi la policy di autorizzazione della tua organizzazione per concedere a un'entità il ruolo Amministratore organizzazione (roles/resourcemanager.organizationAdmin).
  • Modifichi una policy di negazione a livello di organizzazione per negare a un'entità l' cloudresourcemanager.googleapis.com/projects.setIamPolicy autorizzazione.
  • Modifichi una policy di autorizzazione per aggiungere condizioni IAM a un'associazione di ruoli.
In genere 2 minuti, potenzialmente 7 minuti o più

Modificare l'appartenenza a un gruppo

Modifica l'accesso di un'entità aggiungendola o rimuovendola da un gruppo Google incluso in una policy di autorizzazione o negazione.

  • Hai un gruppo, org-admins@example.com, a cui è stato concesso il ruolo Amministratore organizzazione nella tua organizzazione. Aggiungi un' entità al gruppo per assegnarle il ruolo Amministratore organizzazione.
  • A un gruppo, eng@example.com, è stata negata l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy a livello di organizzazione. Aggiungi un'entità al gruppo per negarle l'cloudresourcemanager.googleapis.com/projects.setIamPolicy autorizzazione.
In genere diversi minuti, potenzialmente ore o più

Modificare l'appartenenza a un gruppo nidificato

Modifica l'accesso di un'entità aggiungendola o rimuovendola da un gruppo nidificato il cui gruppo principale è incluso in una policy di autorizzazione o negazione.

  • Hai un gruppo, admins@example.com, a cui è stato concesso il ruolo Visualizzatore tag (roles/resourcemanager.tagViewer) nella tua organizzazione. L'appartenenza a questo gruppo è costituita da una serie di altri gruppi, tra cui org-admins@example.com. Aggiungi un'entità al gruppo org-admins@example.com per assegnarle il ruolo Visualizzatore tag.
  • A un gruppo, eng@example.com, è stata negata l'autorizzazione cloudresourcemanager.googleapis.com/projects.setIamPolicy a livello di organizzazione. L'appartenenza a questo gruppo è costituita da una serie di altri gruppi, tra cui eng-prod@example.com. Aggiungi un'entità al eng-prod@example.com gruppo per negarle l' cloudresourcemanager.googleapis.com/projects.setIamPolicy autorizzazione.
In genere diversi minuti, potenzialmente ore o più

Tieni presente anche i seguenti dettagli su come vengono propagate le modifiche all'iscrizione al gruppo:

  • In generale, l'aggiunta di un'entità a un gruppo viene propagata più rapidamente rispetto alla rimozione di un'entità da un gruppo.
  • In generale, le modifiche all'iscrizione al gruppo vengono propagate più rapidamente rispetto alle modifiche all'iscrizione ai gruppi nidificati.

Puoi utilizzare queste stime del tempo di propagazione per modificare l'accesso delle tue entità.