סוגים של מדיניות IAM

במסגרת ניהול זהויות והרשאות גישה (IAM) יש כמה סוגים של כללי מדיניות שיעזרו לכם לקבוע לאילו משאבים יש למשתמשים גישה. בדף הזה נסביר את ההבדלים בין סוגי המדיניות האלה, ואיך משתמשים בהם ומנהלים אותם.

סוגים של כללי מדיניות IAM ב- Google Cloud

‫IAM מציע את סוגי המדיניות הבאים:

  • מדיניות ההרשאות
  • מדיניות דחייה
  • מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
  • מדיניות גישה

בטבלה הבאה מפורטים ההבדלים בין סוגי המדיניות האלה:

מדיניות תפקיד המדיניות ‫API שמשמש לניהול המדיניות הקשר בין מדיניות ליעדים שיטה לצירוף מדיניות ליעד משאב ההורה של המדיניות
מדיניות ההרשאות הענקת גישה למשאבים לחשבונות משתמשים ממשק ה-API של המשאב שרוצים לנהל את מדיניות ההרשאות שלו

קשר ישיר

כל מדיניות הרשאה מצורפת למשאב אחד, וכל משאב יכול להיות משויך רק למדיניות הרשאה אחת.

ציון משאב בזמן יצירת המדיניות זהה למשאב שמצורפת אליו מדיניות ההרשאה
מדיניות דחייה איך מוודאים שחשבונות משתמשים לא יכולים להשתמש בהרשאות ספציפיות ‫IAM v2 API

קשר מסוג 'אחד לרבים'

כל מדיניות דחייה מצורפת למשאב אחד, ולכל משאב יכולים להיות עד 500 כללי מדיניות דחייה.

ציון משאב כשיוצרים מדיניות דחייה זהה למשאב שמצורפת אליו מדיניות הדחייה
מדיניות לקביעת PAB הגבלת המשאבים שחשבון יכול לגשת אליהם ‫IAM v3 API

קשרים מסוג רבים לרבים

כל מדיניות לקביעת PAB יכולה להיות מצורפת למספר בלתי מוגבל של קבוצות ישויות מורשות; לכל קבוצת ישויות מורשות יכולות להיות קשורות עד 10 מדיניות לקביעת PAB.

יצירת קישור למדיניות שמקשר את מדיניות לקביעת PAB לקבוצת ישויות מורשות הארגון
מדיניות גישה הענקת גישה למשאבים או דחיית גישה למשאבים עבור שירותים נתמכים ‫IAM v3 API

קשר רבים לרבים

כל מדיניות גישה יכולה להיות מצורפת לעד 5 משאבים, ולכל משאב יכולות להיות קשורות עד 5 מדיניות גישה.

יוצרים קשר בין מדיניות הגישה לבין המשאב הפרויקט, התיקייה או הארגון שבהם נוצרה מדיניות הגישה

בקטעים הבאים מפורט כל סוג מדיניות.

מדיניות למתן גישה לחשבונות משתמשים

כדי לתת לחשבונות ראשיים גישה למשאבים, משתמשים באחת מהמדיניות הבאות:

  • אפשר להשתמש במדיניות הרשאות כדי להעניק גישה לכל סוג של משאב.
  • משתמשים במדיניות גישה כדי להעניק גישה למשאבי Eventarc.

מדיניות הרשאות מאפשרת לכם להעניק גישה למשאבים ב- Google Cloud. מדיניות הרשאות מורכבת מקישורי תפקידים וממטא-נתונים. קישורי תפקידים מציינים לאילו חשבונות משתמשים צריכה להיות גישה למשאב עם תפקיד מסוים.

מדיניות הרשאות תמיד מצורפת למשאב יחיד. אחרי שמצרפים מדיניות הרשאה למשאב, המדיניות עוברת בירושה לצאצאים של המשאב.

כדי ליצור מדיניות הרשאה ולהחיל אותה, צריך לזהות משאב שמקבל מדיניות הרשאה, ואז להשתמש ב-method ‏setIamPolicy של המשאב כדי ליצור את מדיניות ההרשאה. כל חשבונות המשתמשים במדיניות ההרשאות מקבלים את התפקידים שצוינו במשאב ובכל המשאבים שנמצאים מתחתיו בהיררכיית המשאבים. לכל משאב יכולה להיות מצורפת רק מדיניות הרשאה אחת.

מידע נוסף על מדיניות ההרשאות

מדיניות גישה מאפשרת לכם לשלוט בגישה למשאבי Eventarc. מדיניות גישה יכולה לאפשר ולדחות גישה למשאבים. כדי ליצור ולהחיל מדיניות גישה, יוצרים מדיניות גישה ואז יוצרים קשר בין המדיניות לבין פרויקט עם משאבי Eventarc.

כל קישור מדיניות מקשר בין מדיניות גישה אחת למשאב אחד. אפשר לקשר מדיניות גישה לעד 5 משאבים. לכל משאב יכולים להיות עד 5 כללי מדיניות גישה שמשויכים אליו. כשמדיניות גישה נמחקת, גם כל קישורי המדיניות שקשורים למדיניות הזו נמחקים.

מידע נוסף על שימוש במדיניות גישה כדי לשלוט בגישה למשאבי Eventarc זמין במסמכי התיעוד של Eventarc.

מדיניות לדחיית גישה לישויות מורשות

כדי לשלול מהגורמים הראשיים גישה למשאבים, אפשר להשתמש באחת מהאפשרויות הבאות:

  • אפשר להשתמש בכללי מדיניות דחייה כדי לחסום את הגישה לכל סוג משאב.
  • להשתמש במדיניות גישה כדי לדחות גישה למשאבי Eventarc.

כללי מדיניות הדחייה, כמו כללי מדיניות ההרשאה, תמיד מצורפים למשאב יחיד. אפשר לצרף מדיניות דחייה לפרויקט, לתיקייה או לארגון. הפרויקט, התיקייה או הארגון האלה משמשים גם כהורה של המדיניות בהיררכיית המשאבים. אחרי שמצרפים מדיניות דחייה למשאב, המדיניות עוברת בירושה לצאצאים של המשאב.

כדי ליצור ולהחיל מדיניות דחייה, משתמשים ב-IAM v2 API. כשיוצרים מדיניות דחייה, מציינים את המשאב שמדיניות הדחייה מצורפת אליו. כל חשבונות המשתמש במדיניות הדחייה לא יכולים להשתמש בהרשאות שצוינו כדי לגשת למשאב הזה ולכל המשאבים שנמצאים מתחתיו בהיררכיית המשאבים. לכל משאב יכולים להיות מצורפים עד 500 כללי מדיניות דחייה.

מידע נוסף על מדיניות דחייה זמין במאמר מדיניות דחייה.

מדיניות גישה מאפשרת לכם לשלוט בגישה למשאבי Eventarc. מדיניות גישה יכולה לאפשר ולדחות גישה למשאבים. כדי ליצור ולהחיל מדיניות גישה, יוצרים מדיניות גישה ואז יוצרים קשר בין המדיניות לבין פרויקט עם משאבי Eventarc.

כל קישור מדיניות מקשר בין מדיניות גישה אחת למשאב אחד. אפשר לקשר מדיניות גישה לעד 5 משאבים. לכל משאב יכולים להיות עד 5 כללי מדיניות גישה שמשויכים אליו. כשמדיניות גישה נמחקת, גם כל קישורי המדיניות שקשורים למדיניות הזו נמחקים.

מידע נוסף על שימוש במדיניות גישה כדי לשלוט בגישה למשאבי Eventarc זמין במסמכי התיעוד של Eventarc.

מדיניות להגבלת המשאבים שיש לישות מורשית גישה אליהם

כדי להגביל את המשאבים שישות מורשית יכולה לגשת אליהם, משתמשים במדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB). מדיניות לקביעת הגישה לישויות מורשות זמינה ב-IAM v3 API.

כדי ליצור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) ולהחיל אותה, יוצרים מדיניות PAB ואז יוצרים קישור למדיניות כדי לקשר את המדיניות הזו לקבוצת חשבונות משתמשים.

מדיניות של גבולות גישה של ישויות תמיד משויכת לארגון שלכם. קשרי המדיניות של מדיניות לקביעת הגישה לישויות מורשות הם צאצאים של הפרויקט, התיקייה או הארגון שהכי קרובים לישות המורשית שמוגדרת בהם.

כל קישור מדיניות מקשר מדיניות אחת לקביעת גבול הגישה לחשבונות משתמשים (PAB) לקבוצה אחת של חשבונות משתמשים. אפשר לקשר מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) לכל מספר של קבוצות חשבונות משתמשים. כל קבוצת חשבונות משתמשים יכולה להיות קשורה לעד 10 כללי מדיניות של גבולות גישה לחשבונות משתמשים. כשמוחקים מדיניות של Principal Access Boundary, נמחקים גם כל קישורי המדיניות שקשורים למדיניות הזו.

מידע נוסף על מדיניות לקביעת הגישה לישויות מורשות זמין במאמר בנושא מדיניות לקביעת הגישה לישויות מורשות.

הערכת מדיניות

כשחשבון משתמש מנסה לגשת למשאב, IAM מעריך את כל כללי מדיניות הדחייה, ההרשאה והגישה הרלוונטיים כדי לראות אם לחשבון המשתמש מותר לגשת למשאב. אם אחת מהמדיניות האלה מציינת שחשבון המשתמש לא אמור להיות מסוגל לגשת למשאב, IAM מונע את הגישה.

בפועל, מערכת IAM מעריכה את כל סוגי המדיניות בו-זמנית, ואז מרכזת את התוצאות כדי לקבוע אם לחשבון המשתמש יש גישה למשאב. עם זאת, יכול להיות שימושי לחשוב על הערכת המדיניות הזו בשלבים הבאים:

  1. ‫IAM מעריך את המדיניות לקביעת גבול הגישה לחשבונות משתמשים שהחשבון כפוף לה. כללי המדיניות האלה מציינים אם לחשבון המשתמש יש זכאות לגשת למשאב.

    • אם לחשבון המשתמש אין הרשאה לגשת למשאב, IAM ימנע ממנו לגשת למשאב.
    • אם לחשבון המשתמש יש הרשאה לגשת למשאב, מערכת IAM ממשיכה לשלב הבא.
    • אם חשבון המשתמש לא כפוף למדיניות של גבולות גישה לחשבון משתמש, IAM ממשיך לשלב הבא.
  2. ‫IAM בודק את כל כללי מדיניות הדחייה הרלוונטיים כדי לגלות אם ההרשאה לחשבון המשתמש נדחתה. כללי מדיניות דחייה רלוונטיים הם אלו שמצורפים למשאב, וגם כל כללי מדיניות הדחייה שהועברו בירושה.

    • אם מתוך הכללים הרלוונטיים, יש כללי מדיניות דחייה כלשהם שמונעים מחשבון המשתמש להשתמש בהרשאה נדרשת, IAM מונע ממנו לגשת למשאב.
    • אם אין כללי מדיניות דחייה שמונעים מחשבון המשתמש להשתמש בהרשאה נדרשת, IAM ממשיך לשלב הבא.
  3. ‫IAM בודק את כל כללי מדיניות ההרשאה הרלוונטיים כדי לראות אם יש לחשבון המשתמש את ההרשאות הנדרשות. כללי מדיניות הרשאה רלוונטיים הם אלו שמצורפים למשאב, וגם כל כללי מדיניות ההרשאה שהועברו בירושה.

    • אם לחשבון המשתמש אין את ההרשאות הנדרשות, IAM ימנע ממנו לגשת למשאב.
    • אם לחשבון המשתמש יש את ההרשאות הנדרשות, IAM יאפשר לו גישה למשאב.

תהליך הערכת המדיניות מוצג בתרשים הבא:

תהליך ההערכה של מדיניות IAM

תהליך ההערכה של מדיניות IAM

המאמרים הבאים