Questo documento descrive i diversi metodi che gli amministratori possono utilizzare per identificare e risolvere gli errori di autorizzazione per gli utenti della loro organizzazione.
Risolvere gli errori di autorizzazione dalle richieste di accesso
Se sei un amministratore, potresti ricevere richieste di accesso da utenti che hanno riscontrato errori di autorizzazione nella Google Cloud console. Queste richieste vengono in genere inviate alle seguenti persone:
Il contatto tecnico essenzialedella tua organizzazione. Se la tua organizzazione ha attivato i contatti essenziali e consente l'invio di email di richiesta di accesso generate automaticamente, gli utenti che riscontrano errori di autorizzazione nella Google Cloud console hanno la possibilità di inviare una richiesta di accesso generata automaticamente al contatto tecnico essenziale della loro organizzazione.
Contatti configurati tramite il sistema di gestione delle richieste che preferisci. Gli utenti che riscontrano errori di autorizzazione nella Google Cloud console hanno la possibilità di copiare un messaggio di richiesta di accesso e inviarlo utilizzando il sistema di gestione delle richieste che preferiscono.
Questi messaggi in genere hanno il seguente formato:
user@example.com is requesting a role on the resource example.com:example-project.
Requestor's message:
"I need access to example-project to complete my work."
You may be able to resolve this request by granting access directly at:
ACCESS_REQUEST_PANEL_URL
Or use the Policy Troubleshooter to determine what's preventing access for user@example.com:
POLICY_TROUBLESHOOTER_URL
Puoi rispondere a queste richieste nei seguenti modi:
Risolvi l'accesso direttamente: le richieste di accesso contengono un link a un riquadro di richiesta di accesso nella Google Cloud console. Se l'errore di autorizzazione è causato da una policy di autorizzazione, puoi risolvere l'accesso direttamente da questo riquadro.
Nel riquadro della richiesta di accesso, puoi esaminare i dettagli della richiesta e scegliere come rispondere. Puoi rispondere nei seguenti modi:
- Concedi il ruolo richiesto
- Aggiungi l'utente a un gruppo esistente che ha già l'accesso richiesto
- Nega la richiesta
Visualizza ulteriori dettagli in Policy Troubleshooter: le richieste di accesso contengono un link a Policy Troubleshooter, che ti consente di vedere quali policy bloccano l'accesso dell'utente. Puoi utilizzare queste informazioni per decidere come risolvere il problema di accesso dell'utente. Per saperne di più, consulta Identificare le policy che causano errori di autorizzazione in questa pagina.
Risolvi i problemi di accesso con Policy Troubleshooter: le richieste di accesso contengono anche un link a un riepilogo della correzione delle policy, che descrive i dettagli della richiesta, tra cui l'entità richiedente, la risorsa, e l'autorizzazione. Dal riepilogo della correzione delle policy, puoi risolvere direttamente le richieste di accesso che coinvolgono le policy di autorizzazione e ottenere ulteriori informazioni sulle policy che bloccano l'accesso degli utenti.
Per saperne di più sulla risoluzione delle richieste di accesso utilizzando il riepilogo della correzione delle policy, consulta Risolvere i problemi di accesso.
Risolvere manualmente gli errori di autorizzazione
Se sei un amministratore con l'autorizzazione a modificare le policy relative all'accesso nella tua organizzazione, puoi utilizzare queste strategie per risolvere gli errori di autorizzazione, indipendentemente dal tipo di policy che causa l'errore.
Per risolvere gli errori di autorizzazione, devi prima determinare quali policy (di autorizzazione, di negazione o sul confine di accesso dell'entità) causano l'errore. Dopodiché, puoi risolvere l'errore.
Identificare le policy che causano errori di autorizzazione
Per determinare quali policy causano un errore di autorizzazione, utilizza Policy Troubleshooter.
Policy Troubleshooter ti aiuta a capire se un'entità può accedere a una risorsa. Data un'entità, una risorsa e un'autorizzazione, Policy Troubleshooter esamina le policy di autorizzazione, di negazione e sul confine di accesso dell'entità (PAB) che influiscono sull'accesso dell'entità. Dopodiché, ti indica se, in base a queste policy, l'entità può utilizzare l'autorizzazione specificata per accedere alla risorsa. Elenca anche le policy pertinenti e spiega in che modo influiscono sull'accesso dell'entità.Per scoprire come risolvere i problemi di accesso e interpretare i risultati di Policy Troubleshooter, consulta Risolvere i problemi relativi alle autorizzazioni IAM.
I messaggi di errore nella Google Cloud console contengono un link a una pagina di correzione di Policy Troubleshooter (anteprima) per l' entità, le autorizzazioni e la risorsa coinvolte nella richiesta. Per visualizzare questo link, fai clic su Visualizza dettagli per la risoluzione dei problemi e poi su Policy Troubleshooter. Per saperne di più, consulta Correggere le richieste di accesso.
Aggiornare l'accesso per risolvere gli errori di autorizzazione
Dopo aver individuato le policy che causano un errore di autorizzazione, puoi adottare le misure necessarie per risolvere l'errore.
Spesso, la risoluzione di un errore comporta la creazione o l'aggiornamento delle policy di autorizzazione, di negazione o sul confine di accesso dell'entità.
Tuttavia, esistono altre opzioni per risolvere gli errori che non comportano l'aggiornamento delle policy. Ad esempio, puoi aggiungere l'utente a un gruppo che dispone delle autorizzazioni richieste o aggiungere tag per esentare una risorsa da una policy.
Per scoprire i diversi modi in cui puoi risolvere gli errori di autorizzazione causati da ciascuno dei diversi tipi di policy, consulta le seguenti sezioni:
- Risolvere gli errori di autorizzazione delle policy di autorizzazione
- Risolvere gli errori di autorizzazione delle policy di negazione
Risolvere gli errori di autorizzazione delle policy di autorizzazione
Per risolvere gli errori di autorizzazione causati dalle policy di autorizzazione, esegui una delle seguenti operazioni.
Concedere un ruolo con le autorizzazioni richieste
Per trovare e concedere un ruolo con le autorizzazioni richieste:
Identifica un ruolo IAM che contiene le autorizzazioni mancanti.
Per visualizzare tutti i ruoli in cui è inclusa una determinata autorizzazione, cerca l'autorizzazione nell'indice dei ruoli e delle autorizzazioni IAM, quindi fai clic sul nome dell'autorizzazione.
Se nessun ruolo predefinito corrisponde al tuo caso d'uso, puoi creare un ruolo personalizzato invece.
Identifica un'entità a cui concedere il ruolo:
- Se l'utente è l'unica persona che ha bisogno dell'autorizzazione, concedi il ruolo direttamente all'utente.
- Se l'utente fa parte di un gruppo Google contenente utenti che hanno tutti bisogno di autorizzazioni simili, valuta la possibilità di concedere il ruolo al gruppo. Se concedi il ruolo al gruppo, tutti i membri del gruppo possono utilizzare l'autorizzazione, a meno che non sia stato negato esplicitamente l'utilizzo.
Concedi il ruolo all'entità.
Approvare una concessione rispetto a un diritto di Privileged Access Manager
I diritti di Privileged Access Manager consentono agli utenti di richiedere la concessione di ruoli IAM specifici. Se approvi la richiesta di concessione di un utente, gli vengono concessi temporaneamente i ruoli richiesti.
Se l'utente ha già un diritto di Privileged Access Manager con un ruolo che contiene le autorizzazioni richieste, può richiedere una concessione rispetto a questo diritto. Dopo che l'utente ha richiesto la concessione, puoi approvarla per risolvere l'errore di autorizzazione.
Se un utente non ha un diritto, puoi crearne uno nuovo per consentirgli di richiedere le concessioni.
Aggiungere l'utente a un gruppo Google
Se a un gruppo Google viene concesso un ruolo su una risorsa, tutti i membri del gruppo possono utilizzare le autorizzazioni del ruolo per accedere alla risorsa.
Se a un gruppo esistente è già stato concesso un ruolo con le autorizzazioni richieste, puoi concedere a un utente le autorizzazioni richieste aggiungendolo al gruppo:
Identifica un gruppo che ha un ruolo con le autorizzazioni richieste. Se hai già utilizzato Policy Troubleshooter per risolvere il problema della richiesta, puoi esaminare i risultati di Policy Troubleshooter per identificare un gruppo con le autorizzazioni richieste.
In alternativa, puoi utilizzare Policy Analyzer per identificare un gruppo con le autorizzazioni richieste.
Risolvere gli errori di autorizzazione delle policy di negazione
Per risolvere gli errori di autorizzazione relativi alle policy di negazione, esegui una delle seguenti operazioni.
Esentare un utente da una policy di negazione
Se una regola di negazione blocca l'accesso di un utente a una risorsa, puoi eseguire una delle seguenti operazioni per esentare l'utente dalla regola:
Aggiungi l'utente come entità di eccezione nella regola di negazione. Le entità di eccezione sono entità che non sono interessate dalla regola di negazione, anche se fanno parte di un gruppo incluso nella regola di negazione.
Per aggiungere un'entità di eccezione a una regola di negazione, segui i passaggi per aggiornare la policy di negazione. Quando aggiorni la policy di negazione, trova la regola di negazione che blocca l'accesso, quindi aggiungi l'identificatore dell'entità dell'utente come entità di eccezione.
Aggiungi l'utente a un gruppo esente dalla regola. Se un gruppo è elencato come entità di eccezione, tutti i membri del gruppo sono esenti dalla regola di negazione.
Per aggiungere l'utente a un gruppo esente:
- Utilizza Policy Troubleshooter per identificare le policy di negazione che bloccano l'accesso alla risorsa.
- Visualizza la policy di negazione.
- Controlla l'elenco delle entità di eccezione per i gruppi.
- Se identifichi un gruppo esente, aggiungi l'utente al gruppo.
Rimuovere l'autorizzazione dalla policy di negazione
Le regole di negazione impediscono alle entità elencate di utilizzare autorizzazioni specifiche. Se una regola di negazione blocca l'accesso di un utente a una risorsa, puoi rimuovere le autorizzazioni di cui ha bisogno dalla regola di negazione.
Per rimuovere le autorizzazioni da una regola di negazione, segui i passaggi per aggiornare la policy di negazione. Quando aggiorni la policy di negazione, trova la regola di negazione che blocca l'accesso, quindi esegui una delle seguenti operazioni:
- Se la policy di negazione elenca le autorizzazioni richieste singolarmente, trova le autorizzazioni richieste e rimuovile dalla regola di negazione.
- Se la regola di negazione utilizza gruppi di autorizzazioni, aggiungi le autorizzazioni richieste come autorizzazioni di eccezione. Le autorizzazioni di eccezione sono autorizzazioni che non sono bloccate dalla regola di negazione, anche se fanno parte di un gruppo di autorizzazioni incluso nella regola.
Escludere la risorsa dalla policy di negazione
Puoi utilizzare le condizioni nelle policy di negazione per applicare una regola di negazione in base ai tag di una risorsa. Se i tag della risorsa non soddisfano la condizione nella regola di negazione, la regola di negazione non viene applicata.
Se una regola di negazione blocca l'accesso a una risorsa, puoi modificare le condizioni nella regola di negazione o i tag della risorsa per assicurarti che la regola di negazione non venga applicata alla risorsa.
Per scoprire come utilizzare le condizioni in una regola di negazione, consulta Condizioni nelle policy di negazione.
Per scoprire come aggiornare le policy di negazione, consulta Aggiornare una policy di negazione.
Per scoprire come modificare i tag di una risorsa, consulta Creare e gestire i tag.
Risolvere gli errori di autorizzazione delle policy sul confine di accesso dell'entità
Per impostazione predefinita, le entità sono idonee ad accedere a qualsiasi Google Cloud risorsa. Tuttavia, se sono soggette a una policy sul confine di accesso dell'entità, sono idonee ad accedere solo alle risorse elencate nelle policy sul confine di accesso dell'entità a cui sono soggette. In questi casi, una policy sul confine di accesso dell'entità potrebbe impedire a un'entità di accedere a una risorsa.
Per risolvere gli errori relativi alle policy sul confine di accesso dell'entità, esegui una delle seguenti operazioni.
Aggiungere la risorsa a una policy sul confine di accesso dell'entità
Se una risorsa è inclusa in una policy sul confine di accesso dell'entità a cui è soggetto un utente, l'utente è idoneo ad accedere alla risorsa.
Per aggiungere una risorsa a una policy sul confine di accesso dell'entità, esegui una delle seguenti operazioni:
Crea una nuova policy sul confine di accesso dell'entità:
- Crea una nuova policy sul confine di accesso dell'entità che includa la risorsa.
Associa la policy a un set di entità in cui è incluso l'utente.
Per saperne di più sui set di entità, consulta Set di entità supportati.
Aggiorna una policy sul confine di accesso dell'entità esistente:
- Elenca le associazioni delle policy sul confine di accesso dell'entità per un set di entità in cui è incluso l'utente. Ogni associazione rappresenta una policy sul confine di accesso dell'entità associata al set di entità.
- Nell'elenco delle associazioni, identifica una policy sul confine di accesso dell'entità da modificare.
- (Facoltativo) Elenca le associazioni delle policy sul confine di accesso dell'entità per la policy per vedere a quali set di entità è associata la policy. L'aggiornamento della policy influirà sull'accesso per tutti i set di entità a cui è associata la policy.
- Modifica la policy sul confine di accesso dell'entità in modo che includa la risorsa.
Aggiungere una condizione per esentare entità specifiche
Puoi utilizzare le condizioni nelle associazioni delle policy sul confine di accesso dell'entità per perfezionare le entità per cui viene applicata la policy sul confine di accesso dell'entità.
Se non vuoi che un utente sia soggetto alle policy sul confine di accesso dell'entità, utilizza le condizioni nelle associazioni delle policy sul confine di accesso dell'entità per esentare l'utente dalle policy sul confine di accesso dell'entità.
Affinché questo approccio risolva gli errori, devi esentare l'utente da ogni policy sul confine di accesso dell'entità a cui è soggetto. In questo modo, l'utente sarà idoneo ad accedere a qualsiasi Google Cloud risorsa.
Non consigliamo questo approccio. Ti consigliamo invece di aggiungere la risorsa a una policy sul confine di accesso dell'entità.
Per visualizzare le policy sul confine di accesso dell'entità a cui è soggetto un utente, elenca le associazioni delle policy per i set di entità in cui è incluso l'utente. Ogni associazione rappresenta una policy sul confine di accesso dell'entità associata al set di entità.
Per scoprire come aggiungere condizioni alle associazioni delle policy sul confine di accesso dell'entità, consulta Modificare le associazioni delle policy esistenti per le policy sul confine di accesso dell'entità .
Disattivare le email di richiesta di accesso generate automaticamente
Puoi disattivare le richieste di accesso generate automaticamente per impedire agli utenti di inviarle direttamente al contatto tecnico essenziale della tua organizzazione. Dopo aver disattivato questa funzionalità, gli utenti che riscontrano errori di autorizzazione possono comunque copiare la richiesta di accesso e inviarla manualmente a un amministratore.
Per disattivare le richieste di accesso generate automaticamente:
Nella Google Cloud console, vai alla pagina Impostazioni.
Nella sezione Richieste di correzione automatizzate, seleziona Disattivato.
Passaggi successivi
- Testa le modifiche dei ruoli con Policy Simulator
- Testa le modifiche alle policy di negazione con Policy Simulator
- Testa le modifiche alle policy sul confine di accesso dell'entità