Le policy sul confine di accesso dell'entità (PAB) ti consentono di limitare le risorse a cui un set di entità può accedere. Questa pagina spiega come visualizzare le policy sul confine di accesso dell'entità e le associazioni delle policy per le policy sul confine di accesso dell'entità.
Prima di iniziare
Configurare l'autenticazione.
Seleziona la scheda relativa a come prevedi di utilizzare gli esempi in questa pagina:
gcloud
Nella console Google Cloud , attiva Cloud Shell.
Nella parte inferiore della console Google Cloud viene avviata una sessione di Cloud Shell e viene visualizzato un prompt della riga di comando. Cloud Shell è un ambiente shell con Google Cloud CLI già installata e con valori già impostati per il progetto corrente. L'inizializzazione della sessione può richiedere alcuni secondi.
REST
Per utilizzare gli esempi di API REST in questa pagina in un ambiente di sviluppo locale, utilizzi le credenziali che fornisci a gcloud CLI.
Installa Google Cloud CLI.
Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
Per saperne di più, consulta Autenticati per usare REST nella documentazione sull'autenticazione di Google Cloud .
Leggi la panoramica delle policy sul confine di accesso dell'entità.
Ruoli richiesti per visualizzare le policy sul confine di accesso dell'entità
Per ottenere le autorizzazioni necessarie per visualizzare le policy sul confine di accesso dell'entità, chiedi all'amministratore di concederti il ruolo IAM Visualizzatore del confine di accesso dell'entità (roles/iam.principalAccessBoundaryViewer) nell'organizzazione.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene le autorizzazioni necessarie per visualizzare le policy sul confine di accesso dell'entità. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per visualizzare le policy sul confine di accesso dell'entità sono necessarie le seguenti autorizzazioni:
-
Visualizza una singola policy sul confine di accesso dell'entità:
iam.principalaccessboundarypolicies.get -
Elenca le policy di Principal Access Boundary in un'organizzazione:
iam.principalaccessboundarypolicies.list
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Ruoli richiesti per visualizzare le associazioni delle policy
Per ottenere le autorizzazioni necessarie per visualizzare i binding dei criteri, chiedi all'amministratore di concederti i seguenti ruoli IAM sulla risorsa padre dei binding dei criteri:
-
Visualizza i binding delle policy in un progetto:
Project IAM Admin (
roles/resourcemanager.projectIamAdmin) -
Visualizza le associazioni di policy in una cartella:
Amministratore IAM cartella (
roles/resourcemanager.folderIamAdmin) -
Visualizza i binding delle policy in un'organizzazione:
Amministratore dell'organizzazione (
roles/resourcemanager.organizationAdmin)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per visualizzare i binding dei criteri. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per visualizzare i binding delle policy sono necessarie le seguenti autorizzazioni:
-
Visualizza un'unica associazione di policy:
iam.policybindings.get -
Elenca le associazioni di policy in un progetto, una cartella o un'organizzazione:
iam.policybindings.list
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Ruoli richiesti per visualizzare tutte le associazioni di policy per una policy sul confine di accesso dell'entità
Per ottenere l'autorizzazione necessaria per visualizzare tutte le associazioni di policy per una policy sul confine di accesso dell'entità, chiedi all'amministratore di concederti il ruolo IAM Visualizzatore del confine di accesso dell'entità (roles/iam.principalAccessBoundaryViewer) nell'organizzazione.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene l'autorizzazione
iam.principalaccessboundarypolicies.searchIamPolicyBindings
necessaria per
visualizzare tutte le associazioni delle policy per una policy sul confine di accesso dell'entità.
Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.
Ruoli richiesti per visualizzare le associazioni di policy per un set di entità
Le autorizzazioni necessarie per visualizzare tutte le associazioni di policy per un insieme di entità dipendono dall'insieme di entità per cui vuoi visualizzare le policy.
Per ottenere le autorizzazioni necessarie per visualizzare i binding delle policy, chiedi all'amministratore di concederti i seguenti ruoli IAM:
-
Visualizza i binding dei criteri per i pool della federazione delle identità per la forza lavoro:
IAM Workforce Pool Admin (
roles/iam.workforcePoolAdmin) sul pool della federazione delle identità per la forza lavoro di destinazione -
Visualizza i binding dei criteri per i pool di federazione delle identità per la forza lavoro:
Amministratore pool Workload Identity IAM (
roles/iam.workloadIdentityPoolAdmin) sul progetto proprietario del pool di federazione delle identità per la forza lavoro di destinazione -
Visualizza i binding dei criteri per un dominio Google Workspace:
Workspace Pool IAM Admin (
roles/iam.workspacePoolAdmin) nell'organizzazione -
Visualizza le associazioni di policy per il set di entità di un progetto:
Project IAM Admin (
roles/resourcemanager.projectIamAdmin) sul progetto -
Visualizza le associazioni di policy per il set di entità di una cartella:
Amministratore IAM cartella (
roles/resourcemanager.folderIamAdmin) sulla cartella -
Visualizza i binding delle policy per un insieme di entità dell'organizzazione:
Amministratore dell'organizzazione (
roles/resourcemanager.organizationAdmin) nell'organizzazione
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per visualizzare i binding dei criteri. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per visualizzare i binding delle policy sono necessarie le seguenti autorizzazioni:
-
Visualizza i binding dei criteri per i pool della federazione delle identità della forza lavoro:
iam.workforcePools.searchPolicyBindingsnel pool di destinazione della federazione delle identità della forza lavoro -
Visualizza i binding dei criteri per i pool di federazione delle identità per i workload:
iam.workloadIdentityPools.searchPolicyBindingssul progetto proprietario del pool di federazione delle identità per i workload di destinazione -
Visualizza i binding delle policy per un dominio Google Workspace:
iam.workspacePools.searchPolicyBindingssull'organizzazione -
Visualizza i binding delle policy per il set di entità di un progetto:
resourcemanager.projects.searchPolicyBindingssul progetto -
Visualizza le associazioni di policy per il set di entità di una cartella:
resourcemanager.folders.searchPolicyBindingsnella cartella -
Visualizza i binding delle policy per il set di entità di un'organizzazione:
resourcemanager.organizations.searchPolicyBindingssull'organizzazione
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Elenca le policy sul confine di accesso dell'entità per un'organizzazione
Per visualizzare tutte le policy sul confine di accesso dell'entità create in un'organizzazione, elenca le policy sul confine di accesso dell'entità nell'organizzazione.
Puoi elencare i criteri del perimetro di accesso dei principal in un'organizzazione utilizzando la consoleGoogle Cloud , gcloud CLI o l'API REST IAM.
Console
Nella console Google Cloud , vai alla pagina Policy di Principal Access Boundary.
Seleziona l'organizzazione per cui vuoi creare policy sul confine dell'accesso dell'entità.
La console Google Cloud elenca tutte le policy dell'organizzazione che selezioni.
gcloud
Il comando
gcloud iam principal-access-boundary-policies list
elenca tutte le policy sul confine di accesso dell'entità in un'organizzazione.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
ORG_ID: l'ID dell'organizzazione Google Cloud per cui vuoi elencare le policy del perimetro di accesso dei principal. Gli ID organizzazione sono numerici, ad esempio123456789012. FORMAT: il formato della risposta. Utilizzajsonoyaml.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam principal-access-boundary-policies list --organization=ORG_ID \ --location=global --format=FORMAT
Windows (PowerShell)
gcloud iam principal-access-boundary-policies list --organization=ORG_ID ` --location=global --format=FORMAT
Windows (cmd.exe)
gcloud iam principal-access-boundary-policies list --organization=ORG_ID ^ --location=global --format=FORMAT
La risposta contiene le policy sul confine di accesso dell'entità nell'organizzazione specificata.
{
"principalAccessBoundaryPolicies": [
{
"createTime": "2026-07-07T00:05:48.295209Z",
"details": {
"enforcementVersion": "4",
"rules": [
{
"description": "Make principals eligible to manage but not delete Compute resources in example.com",
"effect": "ALLOW",
"resources": [
"//cloudresourcemanager.googleapis.com/organizations/123456789012"
]
}
]
},
"displayName": "Example policy 1",
"etag": "W/\"Gh/PcTdJD/AWHUhPW45kdw==\"",
"name": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-policy-1",
"uid": "puid_13364150419245236225",
"updateTime": "2026-07-07T00:05:48.295209Z"
},
{
"createTime": "2026-05-29T23:25:01.606730Z",
"details": {
"enforcementVersion": "4",
"rules": [
{
"description": "Make principals eligible to access resources in example-project",
"effect": "ALLOW",
"resources": [
"//cloudresourcemanager.googleapis.com/projects/example-project"
]
}
]
},
"displayName": "Example policy 2",
"etag": "d6BJBTsk2+oDCygmr5ANxA==",
"name": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-policy-2",
"uid": "puid_13064942519001808897",
"updateTime": "2026-05-29T23:25:01.606730Z"
}
]
}
REST
Il metodo
principalAccessBoundaryPolicies.list
elenca tutte le policy sul confine di accesso dell'entità in un'organizzazione.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
-
ORG_ID: l'ID dell'organizzazione Google Cloud per cui vuoi elencare le policy del perimetro di accesso dei principal. Gli ID organizzazione sono numerici, ad esempio123456789012.
Metodo HTTP e URL:
GET https://iam.googleapis.com/v3/organizations/ORG_ID/locations/global/principalAccessBoundaryPolicies
Per inviare la richiesta, espandi una di queste opzioni:
La risposta contiene le policy sul confine di accesso dell'entità nell'organizzazione specificata.
{
"principalAccessBoundaryPolicies": [
{
"name": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-policy-1",
"uid": "puid_13364150419245236225",
"etag": "W/\"Gh/PcTdJD/AWHUhPW45kdw==\"",
"displayName": "Example policy 1",
"createTime": "2026-07-07T00:05:48.295209Z",
"updateTime": "2026-07-07T00:05:48.295209Z",
"details": {
"rules": [
{
"description": "Make principals eligible to access resources in example.com",
"resources": [
"//cloudresourcemanager.googleapis.com/organizations/123456789012"
],
"effect": "ALLOW"
}
],
"enforcementVersion": "4"
}
},
{
"name": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-policy-2",
"uid": "puid_13064942519001808897",
"etag": "d6BJBTsk2+oDCygmr5ANxA==",
"displayName": "Example policy 2",
"createTime": "2026-05-29T23:25:01.606730Z",
"updateTime": "2026-05-29T23:25:01.606730Z",
"details": {
"rules": [
{
"description": "Make principals eligible to access resources in example-project",
"resources": [
"//cloudresourcemanager.googleapis.com/projects/example-project"
],
"effect": "ALLOW"
}
],
"enforcementVersion": "4"
}
}
]
}
Recupera una singola policy sul confine di accesso dell'entità
Per visualizzare i dettagli di una singola policy sul confine di accesso dell'entità, utilizza l'ID della policy per recuperarla.
Puoi ottenere una policy del perimetro di accesso dei principal utilizzando la console Google Cloud , gcloud CLI o l'API REST IAM.
Console
Nella console Google Cloud , vai alla pagina Policy di Principal Access Boundary.
Seleziona l'organizzazione per cui vuoi creare policy sul confine dell'accesso dell'entità.
Fai clic sull'ID policy della policy sul confine di accesso dell'entità che vuoi visualizzare.
La console Google Cloud mostra i dettagli della policy sul confine di accesso dell'entità che selezioni.
gcloud
Il comando
gcloud iam principal-access-boundary-policies describe
recupera una singola policy sul confine di accesso dell'entità.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
PAB_POLICY_ID: l'ID della policy Principal Access Boundary che vuoi recuperare, ad esempioexample-policy. ORG_ID: l'ID dell'organizzazione proprietaria della policy del perimetro di accesso dei principal. Gli ID organizzazione sono numerici, ad esempio123456789012.FORMAT: il formato della risposta. Utilizzajsonoyaml.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam principal-access-boundary-policies describe PAB_POLICY_ID \ --organization=ORG_ID --location=global \ --format=FORMAT
Windows (PowerShell)
gcloud iam principal-access-boundary-policies describe PAB_POLICY_ID ` --organization=ORG_ID --location=global ` --format=FORMAT
Windows (cmd.exe)
gcloud iam principal-access-boundary-policies describe PAB_POLICY_ID ^ --organization=ORG_ID --location=global ^ --format=FORMAT
La risposta contiene il criterio di Principal Access Boundary specificato nella richiesta.
{
"createTime": "2026-07-07T00:05:48.295209Z",
"details": {
"enforcementVersion": "4",
"rules": [
{
"description": "Make principals eligible to access resources in example.com",
"effect": "ALLOW",
"resources": [
"//cloudresourcemanager.googleapis.com/organizations/123456789012"
]
}
]
},
"displayName": "Example policy",
"etag": "W/\"Gh/PcTdJD/AWHUhPW45kdw==\"",
"name": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-policy",
"uid": "puid_13364150419245236225",
"updateTime": "2026-07-07T00:05:48.295209Z"
}
REST
Il metodo
principalAccessBoundaryPolicies.get
recupera una singola policy sul confine di accesso dell'entità.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
ORG_ID: l'ID dell'organizzazione proprietaria della policy del perimetro di accesso dei principal. Gli ID organizzazione sono numerici, ad esempio123456789012.-
PAB_POLICY_ID: l'ID della policy Principal Access Boundary che vuoi recuperare, ad esempioexample-policy.
Metodo HTTP e URL:
GET https://iam.googleapis.com/v3/organizations/ORG_ID/locations/global/principalAccessBoundaryPolicies/PAB_POLICY_ID
Per inviare la richiesta, espandi una di queste opzioni:
La risposta contiene il criterio di Principal Access Boundary specificato nella richiesta.
{
"name": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-policy",
"uid": "puid_13364150419245236225",
"etag": "W/\"Gh/PcTdJD/AWHUhPW45kdw==\"",
"displayName": "Example policy",
"createTime": "2026-07-07T00:05:48.295209Z",
"updateTime": "2026-07-07T00:05:48.295209Z",
"details": {
"rules": [
{
"description": "Make principals eligible to access resources in example.com",
"resources": [
"//cloudresourcemanager.googleapis.com/organizations/123456789012"
],
"effect": "ALLOW"
}
],
"enforcementVersion": "4"
}
}
Elenca le associazioni delle policy per le policy sul confine di accesso dell'entità
Esistono diversi modi per elencare le associazioni delle policy per le policy sul confine di accesso dell'entità:
- Elenca le associazioni di policy per un criterio di Principal Access Boundary
- Elenca le associazioni di policy per un set di entità
- Elenca le associazioni di policy per un progetto, una cartella o un'organizzazione
Elenca le associazioni delle policy per una policy sul confine di accesso dell'entità
Per visualizzare tutte le associazioni di policy che includono una determinata policy sul confine di accesso dell'entità, cerca le associazioni per la policy sul confine di accesso dell'entità.
Puoi visualizzare tutti i binding delle policy per una policy del perimetro di accesso dei principal utilizzando la consoleGoogle Cloud , gcloud CLI o l'API REST IAM.
Console
Nella console Google Cloud , vai alla pagina Policy di Principal Access Boundary.
Seleziona l'organizzazione proprietaria della policy sul confine di accesso dell'entità per cui vuoi visualizzare le associazioni.
Fai clic sull'ID policy della policy sul confine di accesso dell'entità per cui vuoi visualizzare le associazioni.
Fai clic sulla scheda Binding.
La scheda Associazioni elenca tutte le associazioni delle policy sul confine di accesso dell'entità che includono la policy sul confine di accesso dell'entità.
gcloud
Il comando
gcloud iam principal-access-boundary-policies search-policy-bindings
elenca tutte le associazioni delle policy per la policy sul confine di accesso dell'entità specificata.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
PAB_POLICY_ID: l'ID della policy di Principal Access Boundary per cui vuoi elencare le associazioni di policy, ad esempioexample-policy. ORG_ID: l'ID dell'organizzazione proprietaria della policy del perimetro di accesso dei principal. Gli ID organizzazione sono numerici, ad esempio123456789012.FORMAT: il formato della risposta. Utilizzajsonoyaml.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam principal-access-boundary-policies search-policy-bindings PAB_POLICY_ID \ --organization=ORG_ID --location=global \ --format=FORMAT
Windows (PowerShell)
gcloud iam principal-access-boundary-policies search-policy-bindings PAB_POLICY_ID ` --organization=ORG_ID --location=global ` --format=FORMAT
Windows (cmd.exe)
gcloud iam principal-access-boundary-policies search-policy-bindings PAB_POLICY_ID ^ --organization=ORG_ID --location=global ^ --format=FORMAT
La risposta contiene le associazioni di policy per la policy sul confine di accesso dell'entità specificata.
{
"policyBindings": [
{
"createTime": "2024-05-06T18:08:24.729843Z",
"displayName": "Example binding 1",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding1",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_9519202237377675265",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"uid": "buid_9904260005517852673",
"updateTime": "2024-05-06T18:08:24.729843Z"
},
{
"createTime": "2024-05-07T07:05:06.203861Z",
"displayName": "Example binding 2",
"etag": "W/\"cRMdDXbT82aLuZlvoL9Gqg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding2",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_9519202237377675265",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/projects/example-project"
},
"uid": "buid_4331055466646863873",
"updateTime": "2024-05-07T07:05:06.203861Z"
}
]
}
REST
Il metodo
principalAccessBoundaryPolicies.searchPolicyBindings
elenca tutte le associazioni di policy per la policy sul confine di accesso dell'entità specificata.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
ORG_ID: l'ID dell'organizzazione proprietaria della policy del perimetro di accesso dei principal. Gli ID organizzazione sono numerici, ad esempio123456789012.-
PAB_POLICY_ID: l'ID della policy di Principal Access Boundary per cui vuoi elencare le associazioni di policy, ad esempioexample-policy.
Metodo HTTP e URL:
GET https://iam.googleapis.com/v3/organizations/ORG_ID/locations/global/principalAccessBoundaryPolicies/PAB_POLICY_ID:searchPolicyBindings
Per inviare la richiesta, espandi una di queste opzioni:
La risposta contiene le associazioni di policy per la policy sul confine di accesso dell'entità specificata.
{
"policyBindings": [
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding1",
"uid": "buid_9904260005517852673",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"displayName": "Example binding 1",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy",
"policyUid": "puid_9519202237377675265",
"createTime": "2024-05-06T18:08:24.729843Z",
"updateTime": "2024-05-06T18:08:24.729843Z"
},
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding2",
"uid": "buid_4331055466646863873",
"etag": "W/\"cRMdDXbT82aLuZlvoL9Gqg==\"",
"displayName": "Example binding 2",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/projects/example-project"
},
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy",
"policyUid": "puid_9519202237377675265",
"createTime": "2024-05-07T07:05:06.203861Z",
"updateTime": "2024-05-07T07:05:06.203861Z"
}
]
}
Elenca le associazioni di policy per un set di entità
Per visualizzare tutte le associazioni di policy che includono un determinato set di entità, cerca le associazioni per il set di entità.
Queste associazioni contengono gli ID delle policy sul confine di accesso dell'entità associate al set di entità. Per visualizzare i dettagli di queste policy, utilizza l'ID policy per recuperare la policy sul confine di accesso dell'entità.
Puoi visualizzare tutti i binding dei criteri per un insieme di entità utilizzando gcloud CLI o l'API REST IAM.
gcloud
Il comando
gcloud iam policy-bindings search-target-policy-bindings
recupera tutte le policy sul confine di accesso dell'entità associate a un set di entità.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
RESOURCE_TYPE: il tipo di risorsa Resource Manager (progetto, cartella o organizzazione) di cui è figlio l'insieme di entità di destinazione. Utilizza il valoreproject,folderoorganizationIl tipo di risorsa dipende dal tipo di set di entità di cui vuoi elencare le associazioni di policy. Per vedere quale tipo di risorsa utilizzare, consulta Tipi di entità supportati.
RESOURCE_ID: l'ID del progetto, della cartella o dell'organizzazione di cui è figlio il set di entità di destinazione. Gli ID progetto sono stringhe alfanumeriche, comemy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.-
PRINCIPAL_SET: il set di entità di cui vuoi visualizzare le associazioni delle policy sul confine di accesso dell'entità. Per un elenco dei tipi di principal validi, consulta Set di principal supportati. FORMAT: il formato della risposta. Utilizzajsonoyaml.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam policy-bindings search-target-policy-bindings \ --RESOURCE_TYPE=RESOURCE_ID \ --target=PRINCPAL_SET \ --format=FORMAT
Windows (PowerShell)
gcloud iam policy-bindings search-target-policy-bindings ` --RESOURCE_TYPE=RESOURCE_ID ` --target=PRINCPAL_SET ` --format=FORMAT
Windows (cmd.exe)
gcloud iam policy-bindings search-target-policy-bindings ^ --RESOURCE_TYPE=RESOURCE_ID ^ --target=PRINCPAL_SET ^ --format=FORMAT
La risposta contiene tutte le associazioni di policy associate al set di entità di destinazione.
{
"policyBindings": [
{
"createTime": "2024-05-06T18:08:24.729843Z",
"displayName": "Example binding 1",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding1",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy1",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_9519202237377675265",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"uid": "buid_9904260005517852673",
"updateTime": "2024-05-06T18:11:16.798841Z"
},
{
"createTime": "2024-05-06T18:08:24.729843Z",
"displayName": "Example binding 2",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding2",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy2",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_10358560617928851457",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"uid": "buid_4331055466646863873",
"updateTime": "2024-05-06T18:11:16.798841Z"
}
]
}
REST
Il metodo
SearchTargetPolicyBindings.search
recupera tutte le policy sul confine di accesso dell'entità associate a un set di entità.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
-
RESOURCE_TYPE: il tipo di risorsa Resource Manager (progetto, cartella o organizzazione) di cui è figlio l'insieme di entità di destinazione. Utilizza il valoreprojects,foldersoorganizationsIl tipo di risorsa dipende dal tipo di set di entità di cui vuoi elencare le associazioni di policy. Per vedere quale tipo di risorsa utilizzare, consulta Tipi di entità supportati.
RESOURCE_ID: l'ID del progetto, della cartella o dell'organizzazione di cui è figlio il set di entità di destinazione. Gli ID progetto sono stringhe alfanumeriche, comemy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.-
PRINCIPAL_SET: il set di entità di cui vuoi visualizzare le associazioni della policy sul confine di accesso dell'entità. Per un elenco dei tipi di principal validi, consulta Set di principal supportati.
Metodo HTTP e URL:
GET https://iam.googleapis.com/v3/RESOURCE_TYPE/RESOURCE_ID/locations/global/policyBindings:searchTargetPolicyBindings?target=PRINCPAL_SET
Per inviare la richiesta, espandi una di queste opzioni:
La risposta contiene tutte le associazioni di policy associate al set di entità di destinazione.
{
"policyBindings": [
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding1",
"uid": "buid_9904260005517852673",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"displayName": "Example binding 1",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy1",
"createTime": "2024-05-06T18:08:24.729843Z",
"updateTime": "2024-05-06T18:11:16.798841Z",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_9519202237377675265"
},
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding2",
"uid": "buid_4331055466646863873",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"displayName": "Example binding 2",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy2",
"createTime": "2024-05-06T18:08:24.729843Z",
"updateTime": "2024-05-06T18:11:16.798841Z",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_10358560617928851457"
}
]
}
Elenca i binding delle policy per un progetto, una cartella o un'organizzazione
Per visualizzare tutti i binding dei criteri secondari di un progetto, una cartella o un'organizzazione specifici, elenca i binding dei criteri per quel progetto, quella cartella o quell'organizzazione.
La risorsa padre di un'associazione di policy dipende dall'entità impostata nell'associazione di policy. Per saperne di più, vedi Tipi di entità supportati.
Puoi visualizzare tutti i binding dei criteri per un progetto, una cartella o un'organizzazione utilizzando gcloud CLI o l'API REST IAM.
gcloud
Il comando
gcloud iam policy-bindings list
elenca tutti i binding dei criteri che sono elementi secondari di una determinata risorsa.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
RESOURCE_TYPE: il tipo di risorsa Resource Manager (progetto, cartella o organizzazione) di cui il binding dei criteri è figlio. Utilizza il valoreproject,folderoorganizationIl tipo di risorsa dipende dall'entità impostata nell'associazione di policy. Per scoprire quale tipo di risorsa utilizzare, consulta Tipi di entità supportati.
RESOURCE_ID: L'ID del progetto, della cartella o dell'organizzazione di cui è figlio il binding dei criteri. Gli ID progetto sono stringhe alfanumeriche, comemy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.FORMAT: il formato della risposta. Utilizzajsonoyaml.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam policy-bindings list --RESOURCE_TYPE=RESOURCE_ID \ --location=global \ --filter=policyKind:PRINCIPAL_ACCESS_BOUNDARY --format=FORMAT
Windows (PowerShell)
gcloud iam policy-bindings list --RESOURCE_TYPE=RESOURCE_ID ` --location=global ` --filter=policyKind:PRINCIPAL_ACCESS_BOUNDARY --format=FORMAT
Windows (cmd.exe)
gcloud iam policy-bindings list --RESOURCE_TYPE=RESOURCE_ID ^ --location=global ^ --filter=policyKind:PRINCIPAL_ACCESS_BOUNDARY --format=FORMAT
La risposta contiene i binding delle policy figlio della risorsa nel comando.
{
"policyBindings": [
{
"createTime": "2024-05-06T18:08:24.729843Z",
"displayName": "Example binding 1",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding-1",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy-1",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_9519202237377675265",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"uid": "buid_9904260005517852673",
"updateTime": "2024-05-06T18:08:24.729843Z"
},
{
"createTime": "2024-05-07T07:05:06.203861Z",
"displayName": "Example binding 2",
"etag": "W/\"cRMdDXbT82aLuZlvoL9Gqg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding-2",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy-2",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_1566408245394800641",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"uid": "buid_4331055466646863873",
"updateTime": "2024-05-07T07:05:06.203861Z"
}
]
}
REST
Il metodo
policyBindings.list
elenca tutti i binding dei criteri che sono elementi secondari di una determinata risorsa.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
-
RESOURCE_TYPE: il tipo di risorsa Resource Manager (progetto, cartella o organizzazione) di cui il binding dei criteri è figlio. Utilizza il valoreprojects,foldersoorganizationsIl tipo di risorsa dipende dall'entità impostata nell'associazione di policy. Per scoprire quale tipo di risorsa utilizzare, consulta Tipi di entità supportati.
RESOURCE_ID: L'ID del progetto, della cartella o dell'organizzazione di cui è figlio il binding dei criteri. Gli ID progetto sono stringhe alfanumeriche, comemy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.
Metodo HTTP e URL:
GET https://iam.googleapis.com/v3/RESOURCE_TYPE/RESOURCE_ID/locations/global/policyBindings?filter=policyKind:PRINCIPAL_ACCESS_BOUNDARY
Per inviare la richiesta, espandi una di queste opzioni:
La risposta contiene i binding delle policy che sono elementi secondari della risorsa nella richiesta.
{
"policyBindings": [
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding-1",
"uid": "buid_9904260005517852673",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"displayName": "Example binding 1",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy-1",
"policyUid": "puid_9519202237377675265",
"createTime": "2024-05-06T18:08:24.729843Z",
"updateTime": "2024-05-06T18:08:24.729843Z"
},
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding-2",
"uid": "buid_4331055466646863873",
"etag": "W/\"cRMdDXbT82aLuZlvoL9Gqg==\"",
"displayName": "Example binding 2",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy-2",
"policyUid": "puid_1566408245394800641",
"createTime": "2024-05-07T07:05:06.203861Z",
"updateTime": "2024-05-07T07:05:06.203861Z"
}
]
}
Recupera un'associazione di policy per una policy sul confine di accesso dell'entità
Per visualizzare i dettagli di una singola associazione policy, utilizza l'ID dell'associazione policy per recuperarla.
Puoi ottenere un binding di policy utilizzando gcloud CLI o l'API REST IAM.
gcloud
Il comando
gcloud iam policy-bindings describe
recupera un'associazione di policy.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
BINDING_ID: l'ID del binding della policy che vuoi ottenere, ad esempioexample-binding. -
RESOURCE_TYPE: il tipo di risorsa Resource Manager (progetto, cartella o organizzazione) di cui il binding dei criteri è figlio. Utilizza il valoreproject,folderoorganizationIl tipo di risorsa dipende dall'entità impostata nell'associazione di policy. Per scoprire quale tipo di risorsa utilizzare, consulta Tipi di entità supportati.
RESOURCE_ID: L'ID del progetto, della cartella o dell'organizzazione di cui è figlio il binding dei criteri. Gli ID progetto sono stringhe alfanumeriche, comemy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.FORMAT: il formato della risposta. Utilizzajsonoyaml.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam policy-bindings describe BINDING_ID \ --RESOURCE_TYPE=RESOURCE_ID --location=global \ --format=FORMAT
Windows (PowerShell)
gcloud iam policy-bindings describe BINDING_ID ` --RESOURCE_TYPE=RESOURCE_ID --location=global ` --format=FORMAT
Windows (cmd.exe)
gcloud iam policy-bindings describe BINDING_ID ^ --RESOURCE_TYPE=RESOURCE_ID --location=global ^ --format=FORMAT
La risposta contiene l'associazione delle policy.
{
"createTime": "2024-05-06T18:08:24.729843Z",
"displayName": "Example binding",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"name": "organizations/123456789012/locations/global/policyBindings/example-binding",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy",
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policyUid": "puid_9519202237377675265",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"uid": "buid_9904260005517852673",
"updateTime": "2024-05-06T18:08:24.729843Z"
}
REST
Il metodo
policyBindings.get
recupera un'associazione di policy.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
-
RESOURCE_TYPE: il tipo di risorsa Resource Manager (progetto, cartella o organizzazione) di cui il binding dei criteri è figlio. Utilizza il valoreprojects,foldersoorganizationsIl tipo di risorsa dipende dall'entità impostata nell'associazione di policy. Per scoprire quale tipo di risorsa utilizzare, consulta Tipi di entità supportati.
RESOURCE_ID: L'ID del progetto, della cartella o dell'organizzazione di cui è figlio il binding dei criteri. Gli ID progetto sono stringhe alfanumeriche, comemy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.-
BINDING_ID: l'ID del binding della policy che vuoi ottenere, ad esempioexample-binding.
Metodo HTTP e URL:
GET https://iam.googleapis.com/v3/RESOURCE_TYPE/RESOURCE_ID/locations/global/policyBindings/BINDING_ID
Per inviare la richiesta, espandi una di queste opzioni:
La risposta contiene l'associazione delle policy.
{
"name": "organizations/123456789012/locations/global/policyBindings/example-binding",
"uid": "buid_9904260005517852673",
"etag": "W/\"xkdnPfTxoxyVqOwhQSJbMg==\"",
"displayName": "Example binding",
"target": {
"principalSet": "//cloudresourcemanager.googleapis.com/organizations/123456789012"
},
"policyKind": "PRINCIPAL_ACCESS_BOUNDARY",
"policy": "organizations/123456789012/locations/global/principalAccessBoundaryPolicies/example-pab-policy",
"policyUid": "puid_9519202237377675265",
"createTime": "2024-05-06T18:08:24.729843Z",
"updateTime": "2024-05-06T18:08:24.729843Z"
}
Passaggi successivi
- Creare e applicare criteri di Principal Access Boundary
- Modifica delle policy sul confine di accesso dell'entità
- Rimuovere le policy sul confine di accesso dell'entità