Tipi di policy IAM

Identity and Access Management (IAM) offre diversi tipi di policy per aiutarti a controllare le risorse a cui le entità possono accedere. Questa pagina ti aiuta a comprendere le differenze tra l'utilizzo e la gestione di questi tipi di policy.

Tipi di policy IAM in Google Cloud

IAM offre i seguenti tipi di policy:

  • Policy di autorizzazione
  • Policy di negazione
  • Policy sul confine di accesso dell'entità (PAB)
  • Policy di accesso

La seguente tabella riassume le differenze tra questi tipi di policy:

Policy Funzione della policy API utilizzata per gestire la policy Relazione tra policy e destinazioni Metodo di collegamento delle policy alla destinazione Risorsa padre della policy
Policy di autorizzazione Concedi alle entità l'accesso alle risorse L'API per la risorsa per cui vuoi gestire le policy di autorizzazione

Relazione uno-a-uno

Ogni policy di autorizzazione è collegata a una risorsa; ogni risorsa può avere una sola policy di autorizzazione

Specifica la risorsa durante la creazione della policy Uguale alla risorsa a cui è collegata la policy di autorizzazione
Policy di negazione Assicurati che le entità non possano utilizzare autorizzazioni specifiche L'API IAM v2 API

Relazione uno-a-molti

Ogni policy di negazione è collegata a una risorsa; ogni risorsa può avere fino a 500 policy di negazione

Specifica la risorsa durante la creazione della policy di negazione Uguale alla risorsa a cui è collegata la policy di negazione
Policy PAB Limita le risorse a cui un'entità è idonea ad accedere L'API IAM v3

Relazione many-to-many

Ogni policy PAB può essere collegata a un numero illimitato di set di entità; ogni set di entità può avere fino a 10 policy PAB collegate

Crea un'associazione di policy che collega la policy PAB a un set di entità L'organizzazione
Policy di accesso Concedi o nega alle entità l'accesso alle risorse per i servizi supportati L'API IAM v3

Relazione many-to-many

Ogni policy di accesso può essere collegata a un massimo di 5 risorse; ogni risorsa può avere fino a 5 policy di accesso collegate a essa

Crea un'associazione di policy di accesso che collega la policy di accesso alla risorsa Il progetto, la cartella o l'organizzazione in cui viene creata la policy di accesso

Le sezioni seguenti forniscono dettagli su ogni tipo di policy.

Policy per concedere l'accesso alle entità

Per concedere alle entità l'accesso alle risorse, utilizza una delle seguenti policy:

  • Utilizza le policy di autorizzazione per concedere l'accesso a qualsiasi tipo di risorsa.
  • Utilizza le policy di accesso per concedere l'accesso alle risorse Eventarc.

Le policy di autorizzazione consentono di concedere l'accesso alle risorse in Google Cloud. Le policy di autorizzazione sono costituite da associazioni di ruoli e metadati. Le associazioni di ruoli specificano quali entità devono avere un determinato ruolo sulla risorsa.

Le policy di autorizzazione sono sempre collegate a una singola risorsa. Dopo aver collegato una policy di autorizzazione a una risorsa, la policy viene ereditata dai discendenti della risorsa.

Per creare e applicare una policy di autorizzazione, identifica una risorsa che accetta le policy di autorizzazione, quindi utilizza il metodo setIamPolicy della risorsa per creare la policy di autorizzazione. A tutte le entità nella policy di autorizzazione vengono concessi i ruoli specificati sulla risorsa e su tutti i discendenti della risorsa. A ogni risorsa può essere collegata una sola policy di autorizzazione.

Per ulteriori informazioni sulle policy di autorizzazione, consulta Informazioni sulle policy di autorizzazione.

Le policy di accesso consentono di controllare l'accesso alle risorse Eventarc. Le policy di accesso possono consentire e negare l'accesso alle risorse. Per creare e applicare una policy di accesso, crea una policy di accesso, quindi crea un'associazione di policy per collegare la policy a un progetto con risorse Eventarc.

Ogni associazione di policy collega una policy di accesso a una risorsa. Una policy di accesso può essere associata a un massimo di 5 risorse. A ogni risorsa possono essere associate fino a 5 policy di accesso. Quando una policy di accesso viene eliminata, vengono eliminate anche tutte le associazioni di policy correlate.

Per saperne di più sull'utilizzo delle policy di accesso per controllare l'accesso alle risorse Eventarc, consulta la documentazione di Eventarc.

Policy per negare l'accesso alle entità

Per negare alle entità l'accesso alle risorse, utilizza una delle seguenti opzioni:

  • Utilizza le policy di negazione per negare l'accesso a qualsiasi tipo di risorsa.
  • Utilizza le policy di accesso per negare l'accesso alle risorse Eventarc.

Le policy di negazione, come le policy di autorizzazione, sono sempre collegate a una singola risorsa. Puoi collegare una policy di negazione a un progetto, una cartella o un'organizzazione. Questo progetto, questa cartella o questa organizzazione funge anche da elemento padre della policy nella gerarchia delle risorse. Dopo aver collegato una policy di negazione a una risorsa, la policy viene ereditata dai discendenti della risorsa.

Per creare e applicare le policy di negazione, utilizza l'API IAM v2. Quando crei una policy di negazione, specifichi la risorsa a cui è collegata la policy di negazione. A tutte le entità nella policy di negazione viene impedito di utilizzare le autorizzazioni specificate per accedere alla risorsa e a tutti i discendenti della risorsa. A ogni risorsa possono essere collegate fino a 500 policy di negazione.

Per ulteriori informazioni sulle policy di negazione, consulta Policy di negazione.

Le policy di accesso consentono di controllare l'accesso alle risorse Eventarc. Le policy di accesso possono consentire e negare l'accesso alle risorse. Per creare e applicare una policy di accesso, crea una policy di accesso, quindi crea un'associazione di policy per collegare la policy a un progetto con risorse Eventarc.

Ogni associazione di policy collega una policy di accesso a una risorsa. Una policy di accesso può essere associata a un massimo di 5 risorse. A ogni risorsa possono essere associate fino a 5 policy di accesso. Quando una policy di accesso viene eliminata, vengono eliminate anche tutte le associazioni di policy correlate.

Per saperne di più sull'utilizzo delle policy di accesso per controllare l'accesso alle risorse Eventarc, consulta la documentazione di Eventarc.

Policy per limitare le risorse a cui un'entità può accedere

Per limitare le risorse a cui un'entità è idonea ad accedere, utilizza una policy sul confine di accesso dell'entità. Le policy sul confine di accesso dell'entità sono disponibili nell' API IAM v3.

Per creare e applicare una policy sul confine di accesso dell'entità, crea una policy sul confine di accesso dell'entità, quindi crea un'associazione di policy per collegare la policy a un set di entità.

Le policy sul confine di accesso dell'entità sono sempre elementi secondari della tua organizzazione. Le associazioni di policy per le policy sul confine di accesso dell'entità sono elementi secondari del progetto, della cartella o dell'organizzazione più vicina al set di entità a cui fa riferimento l'associazione di policy.

Ogni associazione di policy collega una policy sul confine di accesso dell'entità a un set di entità. Una policy sul confine di accesso dell'entità può essere associata a un numero qualsiasi di set di entità. A ogni set di entità possono essere associate fino a 10 policy sul confine di accesso dell'entità. Quando una policy sul confine di accesso dell'entità viene eliminata, vengono eliminate anche tutte le associazioni di policy correlate.

Per ulteriori informazioni sulle policy sul confine di accesso dell'entità, consulta Policy sul confine di accesso dell'entità.

Valutazione delle policy

Quando un'entità tenta di accedere a una risorsa, IAM valuta tutte le policy di autorizzazione, negazione e sul confine di accesso dell'entità pertinenti per verificare se l'entità è autorizzata ad accedere alla risorsa. Se una di queste policy indica che l'entità non deve essere in grado di accedere alla risorsa, IAM impedisce l'accesso.

In realtà, IAM valuta contemporaneamente tutti i tipi di policy, quindi compila i risultati per determinare se l'entità può accedere alla risorsa. Tuttavia, può essere utile pensare che questa valutazione delle policy avvenga nelle seguenti fasi:

  1. IAM valuta le policy sul confine di accesso dell'entità a cui è soggetta l'entità. Queste policy indicano se l'entità è idonea ad accedere alla risorsa.

    • Se l'entità non è idonea ad accedere alla risorsa, allora IAM le impedisce di accedere alla risorsa.
    • Se l'entità è idonea ad accedere alla risorsa, allora IAM passa al passaggio successivo.
    • Se l'entità non è soggetta a policy sul confine di accesso dell'entità, IAM passa al passaggio successivo.
  2. IAM controlla tutte le policy di negazione pertinenti per verificare se all' entità è stata negata l'autorizzazione. Le policy di negazione pertinenti sono le policy di negazione collegate alla risorsa, nonché le policy di negazione ereditate.

    • Se una qualsiasi di queste policy di negazione impedisce all'entità di utilizzare un'autorizzazione richiesta, IAM le impedisce di accedere alla risorsa.
    • Se nessuna policy di negazione impedisce all'entità di utilizzare un'autorizzazione richiesta, IAM passa al passaggio successivo.
  3. IAM controlla tutte le policy di autorizzazione pertinenti per verificare se l' entità dispone delle autorizzazioni richieste. Le policy di autorizzazione pertinenti sono le policy di autorizzazione collegate alla risorsa, nonché le policy di autorizzazione ereditate.

    • Se l'entità non dispone delle autorizzazioni richieste, allora IAM le impedisce di accedere alla risorsa.
    • Se l'entità dispone delle autorizzazioni richieste, IAM le consente di accedere alla risorsa.

Il seguente diagramma mostra il flusso di valutazione delle policy:

Flusso di valutazione delle policy IAM

Flusso di valutazione delle policy IAM

Passaggi successivi