Quando os principais tentam acessar um recurso a que não têm direito, as políticas de limite de acesso de principal impedem que eles usem algumas, mas não todas, as permissões do Identity and Access Management (IAM) para acessar o recurso.
Se uma política de limite de acesso de principal bloquear uma permissão, o IAM aplicará as políticas de limite de acesso de principal para essa permissão. Em outras palavras, ela impede que principais não qualificados para acessar um recurso usem essa permissão para acessar o recurso.
Se uma política de limite de acesso principal não bloquear uma permissão, ela não terá efeito sobre a possibilidade de os principais usarem a permissão.
Periodicamente, o IAM adiciona novas versões de aplicação de limite de acesso de principal que podem bloquear outras permissões. Cada nova versão também pode bloquear todas as permissões da versão anterior.
Nesta página, você encontra uma lista das permissões que cada versão de aplicação pode bloquear.
Para saber mais sobre os números de versão das políticas de limite de acesso principal, consulte a visão geral das políticas de limite de acesso principal.
Versão de aplicação padrão
A versão de aplicação padrão é usada para as seguintes políticas de limite de acesso de principal:
- Novas políticas que não especificam um número de versão
- Políticas que usam o valor
latestpara a versão
A versão padrão atual da aplicação é a 3.
Versão de aplicação 4
As políticas com a versão de aplicação 4 podem bloquear todas as permissões listadas nas seguintes versões de aplicação:
Além disso, as políticas com a versão de aplicação
4 também podem bloquear todas as permissões listadas na tabela a seguir.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.
| Serviço | Permissões | Exceções |
|---|---|---|
| BigQuery Sharing |
|
Nenhum |
| BigQuery |
|
Nenhum |
| Cloud Deploy |
|
Nenhum |
| Filestore |
|
Nenhum |
| Network Connectivity Center |
|
Nenhum |
| Certificate Authority Service |
|
Nenhum |
| Identity and Access Management |
|
|
| Transmissão ao vivo |
|
Nenhum |
| Document AI |
|
Nenhum |
| API Security Center Management |
|
Nenhum |
| Web Security Scanner |
|
Nenhum |
| Security Command Center |
|
Nenhum |
| Cotas do Cloud |
|
Nenhum |
| Recomendador |
|
Nenhum |
| AlloyDB para PostgreSQL |
|
|
| App Hub |
|
Nenhum |
| Integrações com a nuvem |
|
|
| Backup para GKE |
|
Nenhum |
| Serviço gerenciado para Apache Airflow |
|
Nenhum |
| Cloud Data Fusion |
|
Nenhum |
| Cloud Key Management Service |
|
|
| Firebase Storage |
|
Nenhum |
| Tradução |
|
|
| Cloud Workstations |
|
Nenhum |
| Computação confidencial |
|
Nenhum |
| Central de atendimento como serviço do Google Cloud |
|
Nenhum |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
Nenhum |
| Infrastructure Manager |
|
Nenhum |
| Parallelstore |
|
Nenhum |
| Simulador de política |
|
Nenhum |
| Secret Manager |
|
Nenhum |
| Acesso VPC sem servidor |
|
Nenhum |
| Service Usage |
|
Nenhum |
| Inventário de recursos do Cloud |
|
Nenhum |
| API Metadata do Kubernetes |
|
Nenhum |
| Gerenciamento de serviços |
|
Nenhum |
| Backup e recuperação de desastres |
|
|
| Proteção de Dados Sensíveis |
|
Nenhum |
| Secure Source Manager |
|
Nenhum |
| Conectores |
|
|
| Dataproc Metastore |
|
|
Versão de aplicação 3
As políticas com a versão de aplicação 3 podem bloquear todas as permissões listadas nas seguintes versões de aplicação:
Além disso, as políticas com a versão de aplicação
3 também podem bloquear todas as permissões listadas na tabela a seguir.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.
| Serviço | Permissões | Exceções |
|---|---|---|
| Contatos essenciais |
|
Nenhum |
| Identity and Access Management |
|
|
| Serviço Gerenciado para Apache Spark |
|
Nenhum |
| Gerenciamento de serviços |
|
Nenhum |
| Bigtable |
|
Nenhum |
| API Cloud Bigtable Admin |
|
Nenhum |
| Cloud SQL |
|
Nenhum |
| Serviços de rede |
|
Nenhum |
| Cloud Service Mesh |
|
Nenhum |
| API Network Management |
|
Nenhum |
| Compute Engine |
|
Nenhum |
| Artifact Registry |
|
Nenhum |
| Pub/Sub |
|
Nenhum |
| Workflows |
|
Nenhum |
| Google Distributed Cloud |
|
Nenhum |
| Chaves de API |
|
Nenhum |
| Cloud DNS |
|
Nenhum |
| Firestore |
|
Nenhum |
| Cloud Key Management Service |
|
|
| Serviço de política da organização |
|
Nenhum |
| Knowledge Catalog |
|
Nenhum |
| API Data Lineage |
|
Nenhum |
| Hub do GKE |
|
Nenhum |
| Cloud Run functions |
|
Nenhum |
| Spanner |
|
Nenhum |
| Google Kubernetes Engine |
|
Nenhum |
Versão de aplicação 2
As políticas com a versão de aplicação 2 podem bloquear todas as permissões listadas em
Versão de aplicação 1. Além disso, as políticas com a versão de aplicação
2 também podem bloquear todas as permissões listadas na tabela a seguir.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.
| Serviço | Permissões | Exceções |
|---|---|---|
| Access Context Manager |
|
Nenhum |
| Artifact Analysis |
|
Nenhum |
| BigQuery |
|
Nenhum |
| Política de dados do BigQuery |
|
Nenhum |
| Serviço de transferência de dados do BigQuery |
|
Nenhum |
| Chrome Enterprise Premium |
|
Nenhum |
| Inventário de recursos do Cloud |
|
Nenhum |
| Cloud Billing |
|
Nenhum |
| Cloud Build |
|
Nenhum |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
Nenhum |
| Cloud Storage |
|
Nenhum |
| Cloud Trace |
|
Nenhum |
| Compute Engine |
|
Nenhum |
| Regras de segurança do Firebase |
|
Nenhum |
| GKE Multi-cloud |
|
Nenhum |
| Identity-Aware Proxy |
|
Nenhum |
| Memorystore for Redis |
|
Nenhum |
| API Network Management |
|
Nenhum |
| Serviços de rede |
|
Nenhum |
| reCAPTCHA |
|
Nenhum |
| Resource Manager |
|
|
| API Video Stitcher |
|
Nenhum |
Versão de aplicação 1
A tabela a seguir lista as permissões que as políticas de limite de acesso de principal
com a versão de aplicação 1 podem bloquear.
Cada linha contém as seguintes informações:
- O nome de um serviço com permissões que as políticas de limite de acesso de principal podem bloquear.
As permissões desse serviço que as políticas de limite de acesso de principal podem bloquear.
Em alguns casos, uma seção de um nome de permissão é substituída por um caractere curinga (
*). Esse formato indica que as políticas de limite de acesso de principal podem bloquear todas as permissões que correspondem a esse padrão.As permissões do serviço que o limite de acesso de principal não pode bloquear, mesmo que essas permissões correspondam a um dos padrões de permissão compatíveis.
| Serviço | Permissões | Exceções |
|---|---|---|
| Aprovação de acesso |
|
Nenhum |
| Access Context Manager |
|
|
| BigQuery |
|
Nenhum |
| Autorização binária |
|
Nenhum |
| Cloud Logging |
|
Nenhum |
| Cloud Run |
|
Nenhum |
| Cloud Storage |
|
Nenhum |
| Dataflow |
|
|
| Firestore |
|
Nenhum |
| Regras de segurança do Firebase |
|
Nenhum |
| Hub do GKE |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
Nenhum |
| Gemini Enterprise Agent Platform |
|
|