במאמר הזה מוסבר איך אפשר לבקש הרשאות חסרות כשמופיעה הודעת שגיאה לגבי הרשאות.
אם אין לכם הרשאה לשנות מדיניות שקשורה לגישה בארגון, אתם צריכים לשלוח לאדמין בקשת גישה באמצעות ההקשר מהודעת השגיאה. אי אפשר לפתור את שגיאות ההרשאות לבד.
אפשר לבקש גישה בדרכים הבאות:
שולחים בקשה להרשאות הנדרשות. הפתרון הזה יעיל לכל סוגי שגיאות ההרשאה.
בקשה למתן הרשאה מול זכאות ב-Privileged Access Manager. הפתרון הזה יעיל רק אם שגיאת ההרשאה נגרמת בגלל מדיניות ההרשאה שלכם, ואם יש לכם זכאות ל-Privileged Access Manager עם ההרשאות הנדרשות.
שולחים בקשה לתפקיד עם ההרשאות הנדרשות. הפתרון הזה יעיל רק אם שגיאת ההרשאה נגרמת בגלל מדיניות ההרשאות שלכם.
אם אתם משתמשים במסוף Google Cloud ויש לכם את ההרשאות שנדרשות להקצאת תפקידים, אתם יכולים להקצות לעצמכם את התפקיד ישירות מהודעת השגיאה במקום לשלוח בקשה. מידע נוסף זמין במאמר בנושא הקצאת תפקיד לעצמכם בGoogle Cloud מסוף.
שליחת בקשה להרשאות הנדרשות
כדי לבקש את ההרשאות הנדרשות:
המסוף
ברשימת ההרשאות החסרות, לוחצים על בקשת הרשאות.
בחלונית בקשת גישה, בוחרים איך רוצים להודיע לאדמין:
אם הארגון שלכם תומך באנשי קשר חיוניים ומאפשר שליחה אוטומטית של הודעות אימייל עם בקשות גישה, תוכלו לשלוח הודעת אימייל שנוצרה באופן אוטומטי אל איש הקשר הטכני החיוני בארגון. כדי לשלוח את האימייל הזה:
- בוחרים באפשרות שליחת אימייל שנוצר אוטומטית.
- מוסיפים הקשר לגבי הבקשה שרוצים לכלול.
- לוחצים על שליחת הבקשה.
כדי להעתיק את בקשת הגישה ולהדביק אותה במערכת לניהול בקשות, פועלים לפי השלבים הבאים:
- אם הארגון שלכם תומך באנשי קשר חיוניים ומאפשר שליחת אימיילים שנוצרו אוטומטית, אבל אתם רוצים לשלוח את ההתראה באופן ידני, בוחרים באפשרות Notify manually.
- מוסיפים הקשר לגבי הבקשה שרוצים לכלול.
- לוחצים על העתקת ההודעה.
- מדביקים את הבקשה במערכת לניהול הבקשות.
האדמין יקבל את בקשת הגישה שלכם, יחד עם כל ההקשר הנוסף שסיפקתם.
gcloud
מעתיקים את error_info_id, אם הוא זמין, ואת רשימת ההרשאות החסרות מהודעת השגיאה, ואז משתמשים במערכת לניהול בקשות שבה אתם מעדיפים להשתמש כדי לבקש מאדמין לתת לכם את ההרשאות האלה.
REST
מעתיקים את error_info_id, אם הוא זמין, ואת רשימת ההרשאות החסרות מהודעת השגיאה, ואז משתמשים במערכת לניהול בקשות שבה אתם מעדיפים להשתמש כדי לבקש מאדמין לתת לכם את ההרשאות האלה.
שליחת בקשה למענק מול זכאות ב-Privileged Access Manager
ההרשאות ב-Privileged Access Manager מגדירות קבוצה של תפקידים ב-IAM שאפשר לבקש בכל שלב. אם הבקשה תאושר, תקבלו את התפקידים המבוקשים באופן זמני.
אפשרות הפתרון הזו זמינה רק אם שגיאת ההרשאה נגרמת בגלל מדיניות ההרשאה שלכם, ואם יש לכם הרשאה ב-Privileged Access Manager עם ההרשאות הנדרשות.
כדי לבקש מענק כנגד הרשאה קיימת:
המסוף
כשמופיעה הודעת שגיאה, מחפשים את הקטע בקשת גישה זמנית. בקטע הזה מפורטות כל ההרשאות של Privileged Access Manager שכוללות תפקיד עם ההרשאות הנדרשות.

אם לא מוחזר קטע Request temporary access, סימן שאף אחת מההרשאות לא מכילה את ההרשאות הנדרשות. במקרה כזה, אפשר לבקש מאדמין ליצור הרשאה חדשה.
מעיינים ברשימת ההרשאות הזמינות ובוחרים את ההרשאה שרוצים לבקש.
לוחצים על ההרשאה ואז על בקשת גישה.
בחלונית בקשת הרשאה, מזינים את הפרטים של בקשת ההרשאה:
משך הגישה הנדרש, עד למשך המקסימלי שמוגדר בהרשאה.
אם נדרש, הסבר לבקשת הגישה.
אופציונלי: כתובות האימייל שיודיעו להן על בקשת המענק. זהויות ב-Google שמשויכות למאשרים מקבלות התראה באופן אוטומטי. עם זאת, יכול להיות שתרצו לשלוח את ההודעה לסט אחר של כתובות אימייל, במיוחד אם אתם משתמשים באיחוד שירותי אימות הזהות של כוח העבודה.
לוחצים על בקשת מענק.
כדי לראות את היסטוריית המענקים, כולל סטטוס האישור, עוברים אל הדף Privileged Access Manager במסוףGoogle Cloud ולוחצים על Grants > My grants.
gcloud
מחפשים הרשאות זמינות כדי למצוא הרשאה עם תפקיד שיש לו את ההרשאות הנדרשות.
אם לא מוחזרת זכאות, אפשר לבקש מאדמין ליצור זכאות חדשה.
אופציונלי: בדיקת הסטטוס של הבקשה למענק.
REST
מחפשים הרשאות זמינות כדי למצוא הרשאה עם תפקיד שיש לו את ההרשאות הנדרשות.
אם לא מוחזרת זכאות, אפשר לבקש מאדמין ליצור זכאות חדשה.
אופציונלי: בדיקת הסטטוס של הבקשה למענק.
שליחת בקשה לתפקיד
אם שגיאת ההרשאה נגרמת בגלל מדיניות הרשאות, אפשר לבקש מאדמין להקצות לכם תפקיד עם ההרשאות הנדרשות כדי לפתור את השגיאה.
אם השגיאה נגרמת בגלל סוג מדיניות אחר או אם אתם לא בטוחים איזה סוג מדיניות גורם לשגיאה, אתם יכולים לבקש את ההרשאות הנדרשות במקום זאת.
המסוף
בקטע Request a specific role (בקשה של תפקיד ספציפי), מעיינים ברשימת התפקידים המומלצים ובוחרים את התפקיד שרוצים לבקש. כדי לראות פרטים נוספים על התפקידים, אפשר ללחוץ עליהם. הקטע הזה מוצג רק אם שגיאת ההרשאה נגרמת בגלל מדיניות הרשאה.
לוחצים על התפקיד שבחרתם ואז על בקשת תפקיד.
בחלונית בקשת גישה, בוחרים אחת מהאפשרויות להודעה לאדמין:
אם הארגון שלכם תומך באנשי קשר חיוניים ומאפשר שליחת הודעות אימייל אוטומטיות עם בקשות גישה, אתם יכולים לשלוח הודעת אימייל אוטומטית אל איש הקשר הטכני החיוני בארגון. כדי לשלוח את האימייל הזה:
- בוחרים באפשרות שליחת אימייל שנוצר אוטומטית.
- מוסיפים הקשר לגבי הבקשה שרוצים לכלול.
- לוחצים על שליחת הבקשה.
כדי להעתיק את בקשת הגישה ולהדביק אותה במערכת לניהול בקשות, פועלים לפי השלבים הבאים:
- אם הארגון שלכם תומך באנשי קשר חיוניים ומאפשר שליחת אימיילים שנוצרו אוטומטית, אבל אתם רוצים לשלוח את ההתראה באופן ידני, בוחרים באפשרות Notify manually.
- מוסיפים הקשר לגבי הבקשה שרוצים לכלול.
- לוחצים על העתקת ההודעה.
- מדביקים את הבקשה במערכת לניהול הבקשות.
האדמין יקבל את בקשת הגישה שלכם, יחד עם כל ההקשר הנוסף שסיפקתם.
gcloud
מזהים תפקיד IAM שמכיל את ההרשאות החסרות.
כדי לראות את כל התפקידים שכוללים הרשאה מסוימת, מחפשים את ההרשאה באינדקס של תפקידים והרשאות ב-IAM ולוחצים על שם ההרשאה.
אם אין תפקידים מוגדרים מראש שמתאימים לתרחיש השימוש שלכם, תוכלו ליצור תפקיד בהתאמה אישית.
משתמשים במערכת לניהול בקשות כדי לבקש מהאדמין להקצות לכם את התפקיד.
REST
מזהים תפקיד IAM שמכיל את ההרשאות החסרות.
כדי לראות את כל התפקידים שכוללים הרשאה מסוימת, מחפשים את ההרשאה באינדקס של תפקידים והרשאות ב-IAM ולוחצים על שם ההרשאה.
אם אין תפקידים מוגדרים מראש שמתאימים לתרחיש השימוש שלכם, תוכלו ליצור תפקיד בהתאמה אישית.
משתמשים במערכת לניהול בקשות כדי לבקש מהאדמין להקצות לכם את התפקיד.
הקצאת תפקיד לעצמכם במסוף Google Cloud
אם נתקלתם בשגיאת הרשאה ב- Google Cloud Console ויש לכם את ההרשאות שנדרשות להקצאת תפקידים, אתם יכולים להקצות לעצמכם תפקיד ישירות מהודעת שגיאת ההרשאה:
בקטע Select a role to grant (בחירת תפקיד להקצאה), בודקים את רשימת התפקידים המומלצים ובוחרים את התפקיד שרוצים לבקש. כדי לראות פרטים נוספים על התפקידים, אפשר ללחוץ עליהם.
כדי להקצות את התפקיד שבחרתם, לוחצים על התפקיד ואז על Grant access.
המאמרים הבאים
- אם יש לכם הרשאות אדמין ואתם צריכים לפתור בעיה שקשורה לבקשת גישה של משתמש, תוכלו לקרוא את המאמר פתרון שגיאות הרשאה.