Ressourcentypen mit integrierten Identitäten

Einige Google Cloud Ressourcen haben integrierte Identitäten. Mit diesen Identitäten können die Ressourcen wie Hauptkonten agieren. Daher können Ressourcen mit integrierten Identitäten Folgendes tun:

  • IAM-Rollen mit der Prinzipal-ID der Ressource zugewiesen bekommen
  • Auf andere Ressourcen zugreifen, ohne Dienst-Agents zu verwenden

Hauptkonto-Kennungen für einzelne Ressourcen

In der folgenden Tabelle sind die Ressourcentypen mit integrierten Identitäten aufgeführt. Dort sind auch die zulässigen Formate für die Hauptkonto-ID der Ressource aufgeführt. Verwenden Sie eines der akzeptierten Formate für die Hauptkonto-ID in Ihren Zulassungsrichtlinien, um der Ressource Rollen zuzuweisen.

Ressourcentyp Format der Hauptkonto-ID
Parameter Manager-Parameter principal://parametermanager.googleapis.com/projects/PROJECT_NUMBER/uid/locations/global/parameters/PARAMETER_UID
Workload Identity-Pool (Vorabversion) principal://iam.googleapis.com/projects/PROJECT_NUMBER/name/locations/global/workloadIdentityPools/WORKLOAD_IDENTITY_POOL_NAME

Hauptkonto-Kennungen für Ressourcensätze

Verwenden Sie die folgenden Formate in Ihren Zulassungsrichtlinien, um Rollen für Ressourcensätze mit integrierten Identitäten zuzuweisen:

Beschreibung Format
Alle Ressourcen für den angegebenen Dienst im angegebenen Projekt principalSet://RESOURCE_SERVICE/projects/PROJECT_NUMBER/*
Alle Ressourcen im angegebenen Projekt mit dem angegebenen Typ principalSet://RESOURCE_SERVICE/projects/PROJECT_NUMBER/type/RESOURCE_TYPE/*
Alle Ressourcen mit dem angegebenen übergeordneten Element

principalSet://RESOURCE_SERVICE/projects/PROJECT_NUMBER/ancestor.name/ANCESTOR_RESOURCE_TYPE/ANCESTOR_RESOURCE_NAME

principalSet://RESOURCE_SERVICE/projects/PROJECT_NUMBER/ancestor.uid/ANCESTOR_RESOURCE_TYPE/ANCESTOR_RESOURCE_UID

Alle Ressourcen mit dem angegebenen Typ und dem angegebenen übergeordneten Element

principalSet://RESOURCE_SERVICE/projects/PROJECT_NUMBER/type/RESOURCE_TYPE/ancestor.name/ANCESTOR_RESOURCE_TYPE/ANCESTOR_RESOURCE_NAME

principalSet://RESOURCE_SERVICE/projects/PROJECT_NUMBER/type/RESOURCE_TYPE/ancestor.uid/ANCESTOR_RESOURCE_TYPE/ANCESTOR_RESOURCE_UID