Types de stratégies IAM

Identity and Access Management (IAM) propose plusieurs types de stratégies pour vous aider à contrôler les ressources auxquelles les comptes principaux peuvent accéder. Cette page vous aide à comprendre les différences entre la manière dont vous utilisez et gérez ces types de stratégies.

Types de stratégies IAM dans Google Cloud

IAM propose les types de stratégies suivants :

  • Règles d'autorisation
  • Stratégies de refus
  • Stratégies de limite d'accès des principaux (PAB)
  • Règles d'accès

Le tableau suivant récapitule les différences entre ces types de stratégies :

Stratégie Fonction de la stratégie API utilisée pour gérer la stratégie Relation entre les stratégies et les cibles Méthode d'association des stratégies à la cible Ressource parente de la stratégie
Règles d'autorisation Accorder aux comptes principaux l'accès aux ressources L'API de la ressource pour laquelle vous souhaitez gérer les règles d'autorisation

Relation un-à-un

Chaque règle d'autorisation est associée à une ressource. Chaque ressource ne peut avoir qu'une seule règle d'autorisation.

Spécifiez la ressource lors de la création de la stratégie. Identique à la ressource à laquelle la règle d'autorisation est associée
Stratégies de refus S'assurer que les comptes principaux ne peuvent pas utiliser d'autorisations spécifiques L'API IAM v2 API

Relation un-à-plusieurs

Chaque stratégie de refus est associée à une ressource. Chaque ressource peut comporter jusqu'à 500 stratégies de refus.

Spécifiez la ressource lors de la création de la stratégie de refus. Identique à la ressource à laquelle la stratégie de refus est associée
Stratégies PAB Limiter les ressources auxquelles un compte principal est autorisé à accéder L'API IAM v3

Relation plusieurs-à-plusieurs

Chaque stratégie PAB peut être associée à un nombre illimité d'ensembles de comptes principaux ; chaque ensemble de comptes principaux peut être associé à dix stratégies PAB .

Créez une liaison de stratégie qui associe la stratégie PAB à un ensemble de comptes principaux. L'entreprise
Règles d'accès Accorder ou refuser aux comptes principaux l'accès aux ressources pour les services compatibles L'API IAM v3

Relation plusieurs-à-plusieurs

Chaque règle d'accès peut être associée à cinq ressources au maximum . Chaque ressource peut être associée à cinq règles d'accès au maximum .

Créez une liaison de règle d'accès qui associe la règle d'accès à la ressource. Le projet, le dossier ou l'organisation dans lequel la règle d'accès est créée

Les sections suivantes fournissent des informations détaillées sur chaque type de stratégie.

Stratégies permettant d'accorder l'accès aux comptes principaux

Pour accorder aux comptes principaux l'accès aux ressources, utilisez l'une des stratégies suivantes :

  • Utilisez des règles d'autorisation pour accorder l'accès à n'importe quel type de ressource.
  • Utilisez des règles d'accès pour accorder l'accès aux ressources Eventarc.

Les règles d'autorisation vous permettent d'accorder l'accès aux ressources dans Google Cloud. Les règles d'autorisation sont composées de liaisons de rôles et de métadonnées. Les liaisons de rôles spécifient les comptes principaux qui doivent disposer d'un rôle donné sur la ressource.

Les règles d'autorisation sont toujours associées à une seule ressource. Une fois que vous avez associé une règle d'autorisation à une ressource, elle est héritée par les descendants de cette ressource.

Pour créer et appliquer une règle d'autorisation, identifiez une ressource qui accepte les règles d'autorisation, puis utilisez la méthode setIamPolicy de cette ressource pour créer la règle d'autorisation. Tous les comptes principaux de la règle d'autorisation se voient attribuer les rôles spécifiés sur la ressource et tous les descendants de la ressource. Chaque ressource ne peut être associée qu'à une seule règle d'autorisation.

Pour en savoir plus sur les règles d'autorisation, consultez la section Comprendre les règles d'autorisation.

Les _règles d'accès_ vous permettent de contrôler l'accès aux ressources Eventarc. Les règles d'accès peuvent autoriser et refuser l'accès aux ressources. Pour créer et appliquer une règle d'accès, créez une règle d'accès, puis créez une liaison de règle pour connecter cette règle à un projet contenant des ressources Eventarc.

Chaque liaison de règle associe une règle d'accès à une ressource. Une règle d'accès peut être associée à cinq ressources au maximum. Chaque ressource peut être associée à cinq règles d'accès au maximum. Lorsqu'une règle d'accès est supprimée, toutes les liaisons de règles associées à cette règle sont également supprimées.

Pour en savoir plus sur l'utilisation des règles d'accès pour contrôler l'accès aux ressources Eventarc, consultez la documentation Eventarc.

Stratégies pour refuser l'accès aux comptes principaux

Pour refuser aux comptes principaux l'accès aux ressources, utilisez l'une des méthodes suivantes :

  • Utilisez des stratégies de refus pour refuser l'accès à n'importe quel type de ressource.
  • Utilisez des règles d'accès pour refuser l'accès aux ressources Eventarc.

Les stratégies de refus, comme les règles d'autorisation, sont toujours associées à une seule ressource. Vous pouvez associer une stratégie de refus à un projet, un dossier ou une organisation. Ce projet, ce dossier ou cette organisation sert également de parent à la stratégie dans la hiérarchie des ressources. Une fois que vous avez associé une stratégie de refus à une ressource, elle est héritée par les descendants de cette ressource.

Pour créer et appliquer des stratégies de refus, utilisez l'API IAM v2. Lorsque vous créez une stratégie de refus, vous spécifiez la ressource à laquelle la stratégie de refus est associée. Tous les comptes principaux de la stratégie de refus ne peuvent pas utiliser les autorisations spécifiées pour accéder à cette ressource ni à ses descendants. Chaque ressource peut être associée à 500 stratégies de refus au maximum.

Pour en savoir plus sur les stratégies de refus, consultez la section Stratégies de refus.

Les _règles d'accès_ vous permettent de contrôler l'accès aux ressources Eventarc. Les règles d'accès peuvent autoriser et refuser l'accès aux ressources. Pour créer et appliquer une règle d'accès, créez une règle d'accès, puis créez une liaison de règle pour connecter cette règle à un projet contenant des ressources Eventarc.

Chaque liaison de règle associe une règle d'accès à une ressource. Une règle d'accès peut être associée à cinq ressources au maximum. Chaque ressource peut être associée à cinq règles d'accès au maximum. Lorsqu'une règle d'accès est supprimée, toutes les liaisons de règles associées à cette règle sont également supprimées.

Pour en savoir plus sur l'utilisation des règles d'accès pour contrôler l'accès aux ressources Eventarc, consultez la documentation Eventarc.

Stratégies permettant de limiter les ressources auxquelles un compte principal peut accéder

Pour limiter les ressources auxquelles un compte principal est autorisé à accéder, utilisez une stratégie de limite d'accès des comptes principaux. Les stratégies de limite d'accès des comptes principaux sont disponibles dans l' API IAM v3.

Pour créer et appliquer une stratégie de limite d'accès des comptes principaux, créez une stratégie de limite d'accès des comptes principaux, puis créez une liaison de stratégie pour connecter cette stratégie à un ensemble de comptes principaux.

Les stratégies de limite d'accès des comptes principaux sont toujours des enfants de votre organisation. Les liaisons de stratégies pour les stratégies de limite d'accès des comptes principaux sont des enfants du projet, du dossier ou de l'organisation le plus proche de l'ensemble de comptes principaux référencé dans la liaison de stratégie.

Chaque liaison de stratégie associe une stratégie de limite d'accès des comptes principaux à un ensemble de comptes principaux. Une stratégie de limite d'accès des comptes principaux peut être associée à un nombre illimité d'ensembles de comptes principaux. Chaque ensemble de comptes principaux peut être associé à dix stratégies de limite d'accès des comptes principaux. Lorsqu'une stratégie de limite d'accès des comptes principaux est supprimée, toutes les liaisons de stratégies associées à cette stratégie sont également supprimées.

Pour en savoir plus sur les stratégies de limite d'accès des comptes principaux, consultez la section Stratégies de limite d'accès des comptes principaux.

Évaluation de la stratégie

Lorsqu'un compte principal tente d'accéder à une ressource, IAM évalue toutes les stratégies d'autorisation, de refus et de limite d'accès des comptes principaux pertinentes pour vérifier si le compte principal est autorisé à accéder à la ressource. Si l'une de ces stratégies indique que le compte principal ne doit pas pouvoir accéder à la ressource, IAM empêche l'accès.

En réalité, IAM évalue tous les types de stratégies simultanément, puis compile les résultats pour déterminer si le compte principal peut accéder à la ressource. Toutefois, il peut être utile de considérer cette évaluation de stratégie comme se déroulant en plusieurs étapes :

  1. IAM évalue les stratégies de limite d'accès des comptes principaux auxquelles le compte principal est soumis. Ces stratégies indiquent si le compte principal est autorisé à accéder à la ressource.

    • Si le compte principal n'est pas autorisé à accéder à la ressource, alors IAM l'empêche d'y accéder.
    • Si le compte principal est autorisé à accéder à la ressource, alors IAM passe à l'étape suivante.
    • Si le compte principal n'est soumis à aucune stratégie de limite d'accès des comptes principaux, alors IAM passe à l'étape suivante.
  2. Cloud IAM vérifie toutes les stratégies de refus pertinentes pour voir si le compte principal a été refusé. Les stratégies de refus applicables sont les stratégies de refus associées à la ressource, ainsi que les stratégies de refus héritées.

    • Si l'une de ces stratégies de refus empêche le compte principal d'utiliser une autorisation requise, IAM l'empêche d'accéder à la ressource.
    • Si aucune stratégie de refus n'empêche le compte principal d'utiliser une autorisation requise, IAM passe à l'étape suivante.
  3. Cloud IAM vérifie toutes les règles d'autorisation pertinentes pour voir si le compte principal dispose des autorisations requises. Les règles d'autorisation pertinentes sont les règles d'autorisation associées à la ressource, ainsi que toutes les règles d'autorisation héritées.

    • Si le compte principal ne dispose pas des autorisations requises, alors IAM l'empêche d'accéder à la ressource.
    • Si le compte principal dispose des autorisations requises, IAM lui permet d'accéder à la ressource.

Le schéma suivant illustre ce flux d'évaluation des stratégies :

Flux d'évaluation des stratégies IAM

Flux d'évaluation des stratégies IAM

Étape suivante