Lorsque des comptes principaux tentent d'accéder à une ressource à laquelle ils ne sont pas autorisés, les stratégies de limite d'accès des comptes principaux les empêchent d'utiliser certaines autorisations IAM (Identity and Access Management) pour accéder à la ressource, mais pas toutes.
Si une stratégie de limite d'accès des comptes principaux bloque une autorisation, IAM applique les stratégies de limite d'accès des comptes principaux pour cette autorisation. En d'autres termes, elle empêche les comptes principaux non autorisés à accéder à une ressource d'utiliser cette autorisation pour y accéder.
Si une stratégie de limite d'accès des comptes principaux ne bloque pas une autorisation, elle n'a aucun effet sur la capacité des comptes principaux à utiliser cette autorisation.
De temps en temps, IAM ajoute de nouvelles versions d'application des limites d'accès des comptes principaux qui peuvent bloquer des autorisations supplémentaires. Chaque nouvelle version peut également bloquer toutes les autorisations de la version précédente.
Cette page répertorie les autorisations que chaque version d'application des règles peut bloquer.
Pour en savoir plus sur les numéros de version des stratégies de limite d'accès des comptes principaux, consultez la présentation des stratégies de limite d'accès des comptes principaux.
Version d'application par défaut
La version d'application par défaut est utilisée pour les stratégies de limite d'accès des comptes principaux suivantes :
- Nouvelles règles qui ne spécifient pas de numéro de version
- Règles qui utilisent la valeur
latestpour la version
La version par défaut actuelle pour l'application des règles est la version 3.
Version d'application 4
Les règles avec la version d'application 4 peuvent bloquer toutes les autorisations listées dans les versions d'application suivantes :
De plus, les règles dont la version d'application est 4 peuvent également bloquer toutes les autorisations listées dans le tableau suivant.
Chaque ligne contient les informations suivantes :
- Nom d'un service dont les autorisations peuvent être bloquées par les stratégies de limite d'accès des comptes principaux.
Autorisations pour ce service que les stratégies de limite d'accès des comptes principaux peuvent bloquer.
Dans certains cas, une section d'un nom d'autorisation est remplacée par un caractère générique (
*). Ce format indique que les stratégies de limite d'accès des comptes principaux peuvent bloquer toutes les autorisations correspondant à ce modèle.
| Service | Autorisations | Exceptions |
|---|---|---|
| BigQuery Sharing |
|
Aucun |
| BigQuery |
|
Aucun |
| Cloud Deploy |
|
Aucun |
| Filestore |
|
Aucun |
| Network Connectivity Center |
|
Aucun |
| Certificate Authority Service |
|
Aucun |
| Identity and Access Management |
|
|
| Flux en direct |
|
Aucun |
| Document AI |
|
Aucun |
| API Security Center Management |
|
Aucun |
| Web Security Scanner |
|
Aucun |
| Security Command Center |
|
Aucun |
| Cloud Quotas |
|
Aucun |
| Outil de recommandation |
|
Aucun |
| AlloyDB pour PostgreSQL |
|
|
| App Hub |
|
Aucun |
| Intégrations au cloud |
|
|
| Sauvegarde pour GKE |
|
Aucun |
| Managed Service pour Apache Airflow |
|
Aucun |
| Cloud Data Fusion |
|
Aucun |
| Cloud Key Management Service |
|
|
| Firebase Storage |
|
Aucun |
| Traduction |
|
|
| Cloud Workstations |
|
Aucun |
| Informatique confidentielle |
|
Aucun |
| Google Cloud Contact Center as a Service |
|
Aucun |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
Aucun |
| Infrastructure Manager |
|
Aucun |
| Parallelstore |
|
Aucun |
| Policy Simulator |
|
Aucun |
| Secret Manager |
|
Aucun |
| Accès au VPC sans serveur |
|
Aucun |
| Service Usage |
|
Aucun |
| Inventaire des éléments cloud |
|
Aucun |
| API Metadata Kubernetes |
|
Aucun |
| Gestion du service |
|
Aucun |
| Sauvegarde et reprise après sinistre |
|
|
| Sensitive Data Protection |
|
Aucun |
| Secure Source Manager |
|
Aucun |
| Connecteurs |
|
|
| Dataproc Metastore |
|
|
Version d'application 3
Les règles avec la version d'application 3 peuvent bloquer toutes les autorisations listées dans les versions d'application suivantes :
De plus, les règles dont la version d'application est 3 peuvent également bloquer toutes les autorisations listées dans le tableau suivant.
Chaque ligne contient les informations suivantes :
- Nom d'un service dont les autorisations peuvent être bloquées par les stratégies de limite d'accès des comptes principaux.
Autorisations pour ce service que les stratégies de limite d'accès des comptes principaux peuvent bloquer.
Dans certains cas, une section d'un nom d'autorisation est remplacée par un caractère générique (
*). Ce format indique que les stratégies de limite d'accès des comptes principaux peuvent bloquer toutes les autorisations correspondant à ce modèle.
| Service | Autorisations | Exceptions |
|---|---|---|
| Contacts essentiels |
|
Aucun |
| Identity and Access Management |
|
|
| Managed Service pour Apache Spark |
|
Aucun |
| Gestion du service |
|
Aucun |
| Bigtable |
|
Aucun |
| API Cloud Bigtable Admin |
|
Aucun |
| Cloud SQL |
|
Aucun |
| Services réseau |
|
Aucun |
| Cloud Service Mesh |
|
Aucun |
| API Network Management |
|
Aucun |
| Compute Engine |
|
Aucun |
| Artifact Registry |
|
Aucun |
| Pub/Sub |
|
Aucun |
| Workflows |
|
Aucun |
| Google Distributed Cloud |
|
Aucun |
| Clés API |
|
Aucun |
| Cloud DNS |
|
Aucun |
| Firestore |
|
Aucun |
| Cloud Key Management Service |
|
|
| Service de règles d'administration |
|
Aucun |
| Knowledge Catalog |
|
Aucun |
| API Data Lineage |
|
Aucun |
| GKE Hub |
|
Aucun |
| Cloud Run Functions |
|
Aucun |
| Spanner |
|
Aucun |
| Google Kubernetes Engine |
|
Aucun |
Version d'application 2
Les règles dont la version d'application est 2 peuvent bloquer toutes les autorisations listées dans Version d'application 1. De plus, les règles dont la version d'application est 2 peuvent également bloquer toutes les autorisations listées dans le tableau suivant.
Chaque ligne contient les informations suivantes :
- Nom d'un service dont les autorisations peuvent être bloquées par les stratégies de limite d'accès des comptes principaux.
Autorisations pour ce service que les stratégies de limite d'accès des comptes principaux peuvent bloquer.
Dans certains cas, une section d'un nom d'autorisation est remplacée par un caractère générique (
*). Ce format indique que les stratégies de limite d'accès des comptes principaux peuvent bloquer toutes les autorisations correspondant à ce modèle.
| Service | Autorisations | Exceptions |
|---|---|---|
| Access Context Manager |
|
Aucun |
| Artifact Analysis |
|
Aucun |
| BigQuery |
|
Aucun |
| Règles de données BigQuery |
|
Aucun |
| Service de transfert de données BigQuery |
|
Aucun |
| Chrome Enterprise Premium |
|
Aucun |
| Inventaire des éléments cloud |
|
Aucun |
| Cloud Billing |
|
Aucun |
| Cloud Build |
|
Aucun |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
Aucun |
| Cloud Storage |
|
Aucun |
| Cloud Trace |
|
Aucun |
| Compute Engine |
|
Aucun |
| Règles de sécurité Firebase |
|
Aucun |
| GKE Multi-cloud |
|
Aucun |
| Identity-Aware Proxy |
|
Aucun |
| Memorystore pour Redis |
|
Aucun |
| API Network Management |
|
Aucun |
| Services réseau |
|
Aucun |
| reCAPTCHA |
|
Aucun |
| Resource Manager |
|
|
| API Video Stitcher |
|
Aucun |
Version d'application 1
Le tableau suivant liste les autorisations que les stratégies de limite d'accès des comptes principaux avec la version d'application 1 peuvent bloquer.
Chaque ligne contient les informations suivantes :
- Nom d'un service dont les autorisations peuvent être bloquées par les stratégies de limite d'accès des comptes principaux.
Autorisations pour ce service que les stratégies de limite d'accès des comptes principaux peuvent bloquer.
Dans certains cas, une section d'un nom d'autorisation est remplacée par un caractère générique (
*). Ce format indique que les stratégies de limite d'accès des comptes principaux peuvent bloquer toutes les autorisations correspondant à ce modèle.Autorisations pour le service que la limite d'accès des comptes principaux ne peut pas bloquer, même si ces autorisations correspondent à l'un des modèles d'autorisation compatibles.
| Service | Autorisations | Exceptions |
|---|---|---|
| Access Approval |
|
Aucun |
| Access Context Manager |
|
|
| BigQuery |
|
Aucun |
| Autorisation binaire |
|
Aucun |
| Cloud Logging |
|
Aucun |
| Cloud Run |
|
Aucun |
| Cloud Storage |
|
Aucun |
| Dataflow |
|
|
| Firestore |
|
Aucun |
| Règles de sécurité Firebase |
|
Aucun |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore pour Redis |
|
Aucun |
| Vertex AI |
|
|