Kebijakan Batas Akses Akun Utama dapat memblokir semua izin yang disertakan dalam versi penerapan kebijakan. Jika kebijakan Batas Akses Akun Utama dapat memblokir izin, maka kebijakan tersebut dapat mencegah akun utama menggunakan izin tersebut untuk mengakses resource.
Anda menentukan versi penerapan kebijakan saat membuat kebijakan. Memperbarui versi penegakan akan memperbarui izin yang dapat diblokir oleh kebijakan.
Jika kebijakan Batas Akses Akun Utama tidak dapat memblokir izin, maka kebijakan tersebut tidak akan berpengaruh pada apakah akun utama dapat menggunakan izin tersebut atau tidak. Dengan kata lain, IAM tidak dapat menerapkan kebijakan untuk upaya akses yang melibatkan izin tersebut.
Secara berkala, IAM menambahkan versi penerapan Batas Akses Principal baru yang dapat memblokir izin tambahan. Setiap versi baru juga dapat memblokir semua izin di versi sebelumnya.
Halaman ini mencantumkan izin yang dapat diblokir oleh setiap versi penegakan.
Untuk mengetahui informasi selengkapnya tentang cara menyetel dan mengelola versi penerapan, lihat Mengelola versi penerapan.
Versi penerapan default
Versi penerapan default digunakan untuk kebijakan Batas Akses Akun Utama berikut:
- Kebijakan baru yang tidak menentukan nomor versi
- Kebijakan yang menggunakan nilai
latestuntuk versi
Versi pemberlakuan default saat ini adalah
4.
Versi penegakan 4
Kebijakan dengan versi penerapan 4 dapat memblokir semua izin yang tercantum dalam
versi penerapan berikut:
Selain itu, kebijakan dengan versi penerapan 4 juga dapat memblokir semua izin yang tercantum dalam tabel berikut.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan Principal Access Boundary.
Izin untuk layanan yang dapat diblokir oleh kebijakan Principal Access Boundary.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter pengganti (
*). Format ini menunjukkan bahwa kebijakan Batas Akses Akun Utama dapat memblokir semua izin yang cocok dengan pola tersebut.
| Layanan | Izin | Pengecualian |
|---|---|---|
| BigQuery sharing |
|
Tidak ada |
| BigQuery |
|
Tidak ada |
| Cloud Deploy |
|
Tidak ada |
| Filestore |
|
Tidak ada |
| Network Connectivity Center |
|
Tidak ada |
| Certificate Authority Service |
|
Tidak ada |
| Identity and Access Management |
|
|
| Live Stream |
|
Tidak ada |
| Document AI |
|
Tidak ada |
| Security Center Management API |
|
Tidak ada |
| Web Security Scanner |
|
Tidak ada |
| Security Command Center |
|
Tidak ada |
| Kuota Cloud |
|
Tidak ada |
| Pemberi Rekomendasi |
|
Tidak ada |
| AlloyDB untuk PostgreSQL |
|
|
| App Hub |
|
Tidak ada |
| Integrasi Cloud |
|
|
| Pencadangan untuk GKE |
|
Tidak ada |
| Managed Service untuk Apache Airflow |
|
Tidak ada |
| Cloud Data Fusion |
|
Tidak ada |
| Cloud Key Management Service |
|
|
| Firebase Storage |
|
Tidak ada |
| Terjemahan |
|
|
| Cloud Workstations |
|
Tidak ada |
| Confidential Computing |
|
Tidak ada |
| Google Cloud Contact Center as a Service |
|
Tidak ada |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
Tidak ada |
| Infrastructure Manager |
|
Tidak ada |
| Parallelstore |
|
Tidak ada |
| Policy Simulator |
|
Tidak ada |
| Secret Manager |
|
Tidak ada |
| Akses VPC Serverless |
|
Tidak ada |
| Service Usage |
|
Tidak ada |
| Inventaris Aset Cloud |
|
Tidak ada |
| Kubernetes Metadata API |
|
Tidak ada |
| Pengelolaan Layanan |
|
Tidak ada |
| Cadangan dan Pemulihan dari Bencana (Disaster Recovery) |
|
|
| Sensitive Data Protection |
|
Tidak ada |
| Secure Source Manager |
|
Tidak ada |
| Konektor |
|
|
| Dataproc Metastore |
|
|
Versi penegakan 3
Kebijakan dengan versi penerapan 3 dapat memblokir semua izin yang tercantum dalam
versi penerapan berikut:
Selain itu, kebijakan dengan versi penerapan 3 juga dapat memblokir semua izin yang tercantum dalam tabel berikut.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan Principal Access Boundary.
Izin untuk layanan yang dapat diblokir oleh kebijakan Principal Access Boundary.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter pengganti (
*). Format ini menunjukkan bahwa kebijakan Batas Akses Akun Utama dapat memblokir semua izin yang cocok dengan pola tersebut.
| Layanan | Izin | Pengecualian |
|---|---|---|
| Kontak Penting |
|
Tidak ada |
| Identity and Access Management |
|
|
| Managed Service untuk Apache Spark |
|
Tidak ada |
| Pengelolaan Layanan |
|
Tidak ada |
| Bigtable |
|
Tidak ada |
| Cloud Bigtable Admin API |
|
Tidak ada |
| Cloud SQL |
|
Tidak ada |
| Layanan Jaringan |
|
Tidak ada |
| Cloud Service Mesh |
|
Tidak ada |
| Network Management API |
|
Tidak ada |
| Compute Engine |
|
Tidak ada |
| Artifact Registry |
|
Tidak ada |
| Pub/Sub |
|
Tidak ada |
| Workflows |
|
Tidak ada |
| Google Distributed Cloud |
|
Tidak ada |
| Kunci API |
|
Tidak ada |
| Cloud DNS |
|
Tidak ada |
| Firestore |
|
Tidak ada |
| Cloud Key Management Service |
|
|
| Organization Policy Service |
|
Tidak ada |
| Knowledge Catalog |
|
Tidak ada |
| Data Lineage API |
|
Tidak ada |
| GKE Hub |
|
Tidak ada |
| Cloud Run Functions |
|
Tidak ada |
| Spanner |
|
Tidak ada |
| Google Kubernetes Engine |
|
Tidak ada |
Versi penegakan 2
Kebijakan dengan versi penerapan 2 dapat memblokir semua izin yang tercantum dalam
Versi penerapan 1. Selain itu, kebijakan dengan versi penerapan 2 juga dapat memblokir semua izin yang tercantum dalam tabel berikut.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan Principal Access Boundary.
Izin untuk layanan yang dapat diblokir oleh kebijakan Principal Access Boundary.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter pengganti (
*). Format ini menunjukkan bahwa kebijakan Batas Akses Akun Utama dapat memblokir semua izin yang cocok dengan pola tersebut.
| Layanan | Izin | Pengecualian |
|---|---|---|
| Access Context Manager |
|
Tidak ada |
| Artifact Analysis |
|
Tidak ada |
| BigQuery |
|
Tidak ada |
| Kebijakan Data BigQuery |
|
Tidak ada |
| BigQuery Data Transfer Service |
|
Tidak ada |
| Chrome Enterprise Premium |
|
Tidak ada |
| Inventaris Aset Cloud |
|
Tidak ada |
| Penagihan Cloud |
|
Tidak ada |
| Cloud Build |
|
Tidak ada |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
Tidak ada |
| Cloud Storage |
|
Tidak ada |
| Cloud Trace |
|
Tidak ada |
| Compute Engine |
|
Tidak ada |
| Aturan Keamanan Firebase |
|
Tidak ada |
| GKE Multi-Cloud |
|
Tidak ada |
| Identity-Aware Proxy |
|
Tidak ada |
| Memorystore for Redis |
|
Tidak ada |
| Network Management API |
|
Tidak ada |
| Layanan Jaringan |
|
Tidak ada |
| Google Cloud Fraud Defense |
|
Tidak ada |
| Resource Manager |
|
|
| Video Stitcher API |
|
Tidak ada |
Versi penegakan 1
Tabel berikut mencantumkan izin yang dapat diblokir oleh kebijakan Batas Akses Akun Utama dengan versi penerapan 1.
Setiap baris berisi informasi berikut:
- Nama layanan dengan izin yang dapat diblokir oleh kebijakan Principal Access Boundary.
Izin untuk layanan yang dapat diblokir oleh kebijakan Principal Access Boundary.
Dalam beberapa kasus, bagian dari nama izin diganti dengan karakter pengganti (
*). Format ini menunjukkan bahwa kebijakan Batas Akses Akun Utama dapat memblokir semua izin yang cocok dengan pola tersebut.Izin untuk layanan yang tidak dapat diblokir oleh principal access boundary, meskipun izin tersebut cocok dengan salah satu pola izin yang didukung.
| Layanan | Izin | Pengecualian |
|---|---|---|
| Access Approval |
|
Tidak ada |
| Access Context Manager |
|
|
| BigQuery |
|
Tidak ada |
| Otorisasi Biner |
|
Tidak ada |
| Cloud Logging |
|
Tidak ada |
| Cloud Run |
|
Tidak ada |
| Cloud Storage |
|
Tidak ada |
| Dataflow |
|
|
| Firestore |
|
Tidak ada |
| Aturan Keamanan Firebase |
|
Tidak ada |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
Tidak ada |
| Gemini Enterprise Agent Platform |
|
|