Principal Access Boundary-Richtlinien können alle Berechtigungen blockieren, die in der Durchsetzungsversion der Richtlinie enthalten sind. Wenn eine Principal Access Boundary-Richtlinie eine Berechtigung blockieren kann, kann sie verhindern, dass Hauptkonten diese Berechtigung für den Zugriff auf Ressourcen verwenden.
Sie geben die Erzwingungsversion einer Richtlinie an, wenn Sie die Richtlinie erstellen. Durch das Aktualisieren der Erzwingungsversion werden die Berechtigungen aktualisiert, die durch die Richtlinie blockiert werden können.
Wenn Principal Access Boundary-Richtlinien eine Berechtigung nicht blockieren können, haben sie keine Auswirkungen darauf, ob Hauptkonten die Berechtigung verwenden können. Mit anderen Worten: IAM kann die Richtlinie für Zugriffsversuche mit dieser Berechtigung nicht erzwingen.
In regelmäßigen Abständen werden in IAM neue Versionen der Principal Access Boundary-Erzwingung hinzugefügt, die zusätzliche Berechtigungen blockieren können. Jede neue Version kann auch alle Berechtigungen in der vorherigen Version blockieren.
Auf dieser Seite sind die Berechtigungen aufgeführt, die von den einzelnen Erzwingungsversionen blockiert werden können.
Weitere Informationen zum Festlegen und Verwalten von Erzwingungsversionen finden Sie unter Erzwingungsversionen verwalten.
Standardversion für Erzwingung
Die Standardversion für die Erzwingung wird für die folgenden Principal Access Boundary-Richtlinien verwendet:
- Neue Richtlinien ohne Versionsnummer
- Richtlinien, für die der Wert
latestfür die Version verwendet wird
Die aktuelle Standardversion für die Durchsetzung ist 4.
Erzwingungsversion 4
Richtlinien mit der Erzwingungsversion 4 können alle Berechtigungen blockieren, die in den folgenden Erzwingungsversionen aufgeführt sind:
Außerdem können Richtlinien mit der Erzwingungsversion 4 auch alle in der folgenden Tabelle aufgeführten Berechtigungen blockieren.
Jede Zeile enthält die folgenden Informationen:
- Der Name eines Dienstes mit Berechtigungen, die von Principal Access Boundary-Richtlinien blockiert werden können.
Die Berechtigungen für diesen Dienst, die von Principal Access Boundary-Richtlinien blockiert werden können.
In einigen Fällen wird ein Abschnitt eines Berechtigungsnamens durch einen Platzhalter (
*) ersetzt. Dieses Format gibt an, dass Principal Access Boundary-Richtlinien alle Berechtigungen blockieren können, die diesem Muster entsprechen.
| Dienst | Berechtigungen | Ausnahmen |
|---|---|---|
| BigQuery Sharing |
|
Keine |
| BigQuery |
|
Keine |
| Cloud Deploy |
|
Keine |
| Filestore |
|
Keine |
| Network Connectivity Center |
|
Keine |
| Certificate Authority Service |
|
Keine |
| Identity and Access Management |
|
|
| Livestream |
|
Keine |
| Document AI |
|
Keine |
| Security Center Management API |
|
Keine |
| Web Security Scanner |
|
Keine |
| Security Command Center |
|
Keine |
| Cloud-Kontingente |
|
Keine |
| Recommender |
|
Keine |
| AlloyDB for PostgreSQL |
|
|
| App Hub |
|
Keine |
| Cloud-Integrationen |
|
|
| Backup for GKE |
|
Keine |
| Managed Service for Apache Airflow |
|
Keine |
| Cloud Data Fusion |
|
Keine |
| Cloud Key Management Service |
|
|
| Firebase Storage |
|
Keine |
| Übersetzung |
|
|
| Cloud Workstations |
|
Keine |
| Confidential Computing |
|
Keine |
| Google Cloud Contact Center as a Service |
|
Keine |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
Keine |
| Infrastructure Manager |
|
Keine |
| Parallelstore |
|
Keine |
| Richtliniensimulator |
|
Keine |
| Secret Manager |
|
Keine |
| Serverloser VPC-Zugriff |
|
Keine |
| Service Usage |
|
Keine |
| Cloud Asset Inventory |
|
Keine |
| Kubernetes Metadata API |
|
Keine |
| Dienstverwaltung |
|
Keine |
| Back-up und Notfallwiederherstellung |
|
|
| Sensitive Data Protection |
|
Keine |
| Secure Source Manager |
|
Keine |
| Connectors |
|
|
| Dataproc Metastore |
|
|
Erzwingungsversion 3
Richtlinien mit der Erzwingungsversion 3 können alle Berechtigungen blockieren, die in den folgenden Erzwingungsversionen aufgeführt sind:
Außerdem können Richtlinien mit der Erzwingungsversion 3 auch alle in der folgenden Tabelle aufgeführten Berechtigungen blockieren.
Jede Zeile enthält die folgenden Informationen:
- Der Name eines Dienstes mit Berechtigungen, die von Principal Access Boundary-Richtlinien blockiert werden können.
Die Berechtigungen für diesen Dienst, die von Principal Access Boundary-Richtlinien blockiert werden können.
In einigen Fällen wird ein Abschnitt eines Berechtigungsnamens durch einen Platzhalter (
*) ersetzt. Dieses Format gibt an, dass Principal Access Boundary-Richtlinien alle Berechtigungen blockieren können, die diesem Muster entsprechen.
| Dienst | Berechtigungen | Ausnahmen |
|---|---|---|
| Wichtige Kontakte |
|
Keine |
| Identity and Access Management |
|
|
| Managed Service for Apache Spark |
|
Keine |
| Dienstverwaltung |
|
Keine |
| Bigtable |
|
Keine |
| Cloud Bigtable Admin API |
|
Keine |
| Cloud SQL |
|
Keine |
| Netzwerkdienste |
|
Keine |
| Cloud Service Mesh |
|
Keine |
| Network Management API |
|
Keine |
| Compute Engine |
|
Keine |
| Artifact Registry |
|
Keine |
| Pub/Sub |
|
Keine |
| Workflows |
|
Keine |
| Google Distributed Cloud |
|
Keine |
| API-Schlüssel |
|
Keine |
| Cloud DNS |
|
Keine |
| Firestore |
|
Keine |
| Cloud Key Management Service |
|
|
| Organisationsrichtliniendienst |
|
Keine |
| Knowledge Catalog |
|
Keine |
| Data Lineage API |
|
Keine |
| GKE Hub |
|
Keine |
| Cloud Run-Funktionen |
|
Keine |
| Spanner |
|
Keine |
| Google Kubernetes Engine |
|
Keine |
Erzwingungsversion 2
Richtlinien mit der Erzwingungsversion 2 können alle in Erzwingungsversion 1 aufgeführten Berechtigungen blockieren. Außerdem können Richtlinien mit der Erzwingungsversion 2 auch alle in der folgenden Tabelle aufgeführten Berechtigungen blockieren.
Jede Zeile enthält die folgenden Informationen:
- Der Name eines Dienstes mit Berechtigungen, die von Principal Access Boundary-Richtlinien blockiert werden können.
Die Berechtigungen für diesen Dienst, die von Principal Access Boundary-Richtlinien blockiert werden können.
In einigen Fällen wird ein Abschnitt eines Berechtigungsnamens durch einen Platzhalter (
*) ersetzt. Dieses Format gibt an, dass Principal Access Boundary-Richtlinien alle Berechtigungen blockieren können, die diesem Muster entsprechen.
| Dienst | Berechtigungen | Ausnahmen |
|---|---|---|
| Access Context Manager |
|
Keine |
| Artefaktanalyse |
|
Keine |
| BigQuery |
|
Keine |
| BigQuery-Datenrichtlinie |
|
Keine |
| BigQuery Data Transfer Service |
|
Keine |
| Chrome Enterprise Premium |
|
Keine |
| Cloud Asset Inventory |
|
Keine |
| Cloud Billing |
|
Keine |
| Cloud Build |
|
Keine |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
Keine |
| Cloud Storage |
|
Keine |
| Cloud Trace |
|
Keine |
| Compute Engine |
|
Keine |
| Firebase-Sicherheitsregeln |
|
Keine |
| GKE Multi-Cloud |
|
Keine |
| Identity-Aware Proxy |
|
Keine |
| Memorystore for Redis |
|
Keine |
| Network Management API |
|
Keine |
| Netzwerkdienste |
|
Keine |
| Google Cloud Fraud Defense |
|
Keine |
| Resource Manager |
|
|
| Video Stitcher API |
|
Keine |
Erzwingungsversion 1
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die von Principal Access Boundary-Richtlinien mit der Erzwingungsversion 1 blockiert werden können.
Jede Zeile enthält die folgenden Informationen:
- Der Name eines Dienstes mit Berechtigungen, die von Principal Access Boundary-Richtlinien blockiert werden können.
Die Berechtigungen für diesen Dienst, die von Principal Access Boundary-Richtlinien blockiert werden können.
In einigen Fällen wird ein Abschnitt eines Berechtigungsnamens durch einen Platzhalter (
*) ersetzt. Dieses Format gibt an, dass Principal Access Boundary-Richtlinien alle Berechtigungen blockieren können, die diesem Muster entsprechen.Die Berechtigungen für den Dienst, die von Principal Access Boundary-Richtlinien nicht blockiert werden können, auch wenn diese Berechtigungen einem der unterstützten Berechtigungsmuster entsprechen.
| Dienst | Berechtigungen | Ausnahmen |
|---|---|---|
| Zugriffsgenehmigung |
|
Keine |
| Access Context Manager |
|
|
| BigQuery |
|
Keine |
| Binärautorisierung |
|
Keine |
| Cloud Logging |
|
Keine |
| Cloud Run |
|
Keine |
| Cloud Storage |
|
Keine |
| Dataflow |
|
|
| Firestore |
|
Keine |
| Firebase-Sicherheitsregeln |
|
Keine |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
Keine |
| Gemini Enterprise Agent Platform |
|
|