כשחשבונות משתמש מנסים לגשת למשאב שאין להם הרשאה לגשת אליו, כללי מדיניות של גבולות גישה לחשבונות משתמש מונעים מהם להשתמש בחלק מההרשאות של ניהול זהויות והרשאות גישה (IAM) כדי לגשת למשאב, אבל לא בכולן.
אם מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) חוסמת הרשאה, אז IAM אוכף את המדיניות הזו לגבי ההרשאה. במילים אחרות, מדיניות הדחייה מונעת מכל חשבון משתמש שלא עומד בדרישות לגשת למשאב באמצעות ההרשאה הזו.
אם מדיניות לקביעת גבול הגישה לחשבונות משתמשים לא חוסמת הרשאה, אז למדיניות לקביעת גבול הגישה לחשבונות משתמשים אין השפעה על היכולת של חשבונות משתמשים להשתמש בהרשאה.
מעת לעת, IAM מוסיף גרסאות חדשות של אכיפת מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שיכולות לחסום הרשאות נוספות. כל גרסה חדשה יכולה גם לחסום את כל ההרשאות בגרסה הקודמת.
בדף הזה מפורטות ההרשאות שכל גרסת אכיפה יכולה לחסום.
מידע נוסף על מספרי הגרסאות של המדיניות לקביעת גבול הגישה לחשבונות משתמשים זמין במאמר סקירה כללית של המדיניות לקביעת גבול הגישה לחשבונות משתמשים.
גרסת ברירת המחדל לאכיפה
גרסת האכיפה שמוגדרת כברירת מחדל משמשת למדיניות הבאה לקביעת גבול הגישה לחשבונות משתמשים (PAB):
- מדיניות חדשה שלא מצוין בה מספר גרסה
- מדיניות שמשתמשת בערך
latestלגרסה
גרסת ברירת המחדל הנוכחית לאכיפה היא
4.
גרסת האכיפה 4
כללי מדיניות עם גרסת אכיפה 4 יכולים לחסום את כל ההרשאות שמפורטות בגרסאות האכיפה הבאות:
בנוסף, כללי מדיניות עם גרסת האכיפה 4 יכולים גם לחסום את כל ההרשאות שמפורטות בטבלה הבאה.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.
| שירות | הרשאות | חריגים |
|---|---|---|
| BigQuery sharing |
|
ללא |
| BigQuery |
|
ללא |
| Cloud Deploy |
|
ללא |
| Filestore |
|
ללא |
| Network Connectivity Center |
|
ללא |
| Certificate Authority Service |
|
ללא |
| ניהול זהויות והרשאות גישה |
|
|
| שידור חי |
|
ללא |
| Document AI |
|
ללא |
| Security Center Management API |
|
ללא |
| Web Security Scanner |
|
ללא |
| Security Command Center |
|
ללא |
| מכסות ב-Cloud |
|
ללא |
| שירות המלצות |
|
ללא |
| AlloyDB ל-PostgreSQL |
|
|
| App Hub |
|
ללא |
| Cloud Integrations |
|
|
| גיבוי ל-GKE |
|
ללא |
| Managed Service for Apache Airflow |
|
ללא |
| Cloud Data Fusion |
|
ללא |
| Cloud Key Management Service |
|
|
| אחסון ב-Firebase |
|
ללא |
| תרגום |
|
|
| תחנות עבודה בענן |
|
ללא |
| Confidential Computing |
|
ללא |
| Google Cloud Contact Center as a Service |
|
ללא |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
ללא |
| Infrastructure Manager |
|
ללא |
| Parallelstore |
|
ללא |
| סימולטור מדיניות |
|
ללא |
| Secret Manager |
|
ללא |
| חיבור לרשת (VPC) מאפליקציית serverless |
|
ללא |
| Service Usage |
|
ללא |
| מאגר משאבי ענן |
|
ללא |
| Kubernetes Metadata API |
|
ללא |
| ניהול השירות |
|
ללא |
| גיבוי ותוכנית התאוששות מאסון (DR) |
|
|
| Sensitive Data Protection |
|
ללא |
| Secure Source Manager |
|
ללא |
| מחברים |
|
|
| Dataproc Metastore |
|
|
גרסת האכיפה 3
כללי מדיניות עם גרסת אכיפה 3 יכולים לחסום את כל ההרשאות שמפורטות בגרסאות האכיפה הבאות:
בנוסף, כללי מדיניות עם גרסת האכיפה 3 יכולים גם לחסום את כל ההרשאות שמפורטות בטבלה הבאה.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.
| שירות | הרשאות | חריגים |
|---|---|---|
| אנשי קשר חיוניים |
|
ללא |
| ניהול זהויות והרשאות גישה |
|
|
| Managed Service for Apache Spark |
|
ללא |
| ניהול השירות |
|
ללא |
| Bigtable |
|
ללא |
| Cloud Bigtable Admin API |
|
ללא |
| Cloud SQL |
|
ללא |
| Network Services |
|
ללא |
| Cloud Service Mesh |
|
ללא |
| Network Management API |
|
ללא |
| Compute Engine |
|
ללא |
| Artifact Registry |
|
ללא |
| Pub/Sub |
|
ללא |
| Workflows |
|
ללא |
| Google Distributed Cloud |
|
ללא |
| מפתחות API |
|
ללא |
| Cloud DNS |
|
ללא |
| Firestore |
|
ללא |
| Cloud Key Management Service |
|
|
| Organization Policy Service |
|
ללא |
| Knowledge Catalog |
|
ללא |
| Data Lineage API |
|
ללא |
| GKE Hub |
|
ללא |
| פונקציות Cloud Run |
|
ללא |
| Spanner |
|
ללא |
| Google Kubernetes Engine |
|
ללא |
גרסת האכיפה 2
כללי מדיניות עם גרסת אכיפה 2 יכולים לחסום את כל ההרשאות שמפורטות בגרסת אכיפה 1. בנוסף, כללי מדיניות עם גרסת האכיפה 2 יכולים גם לחסום את כל ההרשאות שמפורטות בטבלה הבאה.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.
| שירות | הרשאות | חריגים |
|---|---|---|
| Access Context Manager |
|
ללא |
| Artifact Analysis |
|
ללא |
| BigQuery |
|
ללא |
| מדיניות נתונים ב-BigQuery |
|
ללא |
| שירות העברת נתונים ל-BigQuery |
|
ללא |
| Chrome Enterprise Premium |
|
ללא |
| מאגר משאבי ענן |
|
ללא |
| חיוב ב-Cloud |
|
ללא |
| Cloud Build |
|
ללא |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
ללא |
| Cloud Storage |
|
ללא |
| Cloud Trace |
|
ללא |
| Compute Engine |
|
ללא |
| כללי אבטחה של Firebase |
|
ללא |
| GKE Multi-cloud |
|
ללא |
| שרת proxy לאימות זהויות (IAP) |
|
ללא |
| Memorystore for Redis |
|
ללא |
| Network Management API |
|
ללא |
| Network Services |
|
ללא |
| reCAPTCHA |
|
ללא |
| מנהל המשאבים |
|
|
| Video Stitcher API |
|
ללא |
גרסת האכיפה 1
בטבלה הבאה מפורטות ההרשאות שכללי מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) עם גרסת אכיפה 1 יכולים לחסום.
כל שורה מכילה את הפרטים הבאים:
- שם של שירות עם הרשאות שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
ההרשאות לשירות הזה שהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום.
במקרים מסוימים, חלק משם ההרשאה מוחלף בתו כללי (
*). הפורמט הזה מציין שמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) יכולה לחסום את כל ההרשאות שתואמות לדפוס הזה.ההרשאות לשירות שבקרת גישה לישויות מורשות (PAB) לא יכולה לחסום, גם אם ההרשאות האלה תואמות לאחת מתבניות ההרשאות הנתמכות.
| שירות | הרשאות | חריגים |
|---|---|---|
| Access Approval |
|
ללא |
| Access Context Manager |
|
|
| BigQuery |
|
ללא |
| Binary Authorization |
|
ללא |
| Cloud Logging |
|
ללא |
| Cloud Run |
|
ללא |
| Cloud Storage |
|
ללא |
| Dataflow |
|
|
| Firestore |
|
ללא |
| כללי אבטחה של Firebase |
|
ללא |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
ללא |
| פלטפורמת הסוכנים של Gemini Enterprise |
|
|