- JSON-Darstellung
- Ressource
- FederatedResourceHierarchy
- FederatedResource
- PolicyName
- FederatedGrantPolicy
- VisibleReferences
- FederatedTags
Enthält IAM-Ressourceninformationen.
| JSON-Darstellung |
|---|
{ "policyType": string, "policyName": string, "policyRegion": string, "resourceContainer": string, "resource": { object ( |
| Felder | |
|---|---|
policyType |
OPTIONAL: Der Richtlinientyp der Ressource. Gültige Werte für „policyType“ sind z. B. „compute_instances“, „storage_buckets“ oder „resourcemanager_projects“. |
policyName |
OPTIONAL: Der Richtlinienname der Ressource. Gültige Werte für „policyName“ sind z. B. „/myproject/myinstance“, „/myproject/mybucket“ oder „/myproject“. |
policyRegion |
OPTIONAL: Der Speicherort der Richtlinie. |
resourceContainer |
OPTIONAL: Der Name des Ressourcencontainers. Dies kann in einem der folgenden Formate erfolgen: – „projects/ |
resource |
OPTIONAL: Die wichtigsten Attribute für eine Ressource. |
monitoredResource |
OPTIONAL: Die von Cloud-Audit-Logs überwachte Ressource. |
permissions[] |
OPTIONAL: Die Liste der IAM-Berechtigungsnamen, die geprüft werden sollen, im Format: {serviceName}/{plural}.{verb} oder im Legacy-Format: {serviceName}.{plural}.{verb}.
Beispiel: ["library.googleapis.com/shelves.get", "library.googleapis.com/shelves.update", "library.shelves.get", "library.shelves.update"] |
nextExpectedResourceState |
Optional. Die erwartete Ansicht der Ressource nach Ausführung einer Mutation. Beispiel: Ein
Ein Objekt, das Felder eines beliebigen Typs enthält. Ein zusätzliches Feld |
federatedResourceHierarchy |
OPTIONAL: Föderierte Ressourcenhierarchie für die IAM-Richtlinienföderation. |
targetResourceLocations[] |
OPTIONAL: Die Standorte der Zielressource. Der Vorgangsinhaber kann die Zielstandorte entweder als deduplizierte Liste von Google Cloud-Regionsnamen oder als ["global"] angeben. Hinweis: Multiregionale Namen werden nicht unterstützt. |
Ressource
In dieser Nachricht werden die wichtigsten Attribute für eine Ressource definiert. Eine Ressource ist eine adressierbare (benannte) Entität, die vom Zieldienst bereitgestellt wird. Beispiel: Eine Datei, die in einem Netzwerkspeicherdienst gespeichert ist.
| JSON-Darstellung |
|---|
{ "service": string, "name": string, "type": string, "labels": { string: string, ... }, "uid": string, "annotations": { string: string, ... }, "displayName": string, "createTime": string, "updateTime": string, "deleteTime": string, "etag": string, "location": string } |
| Felder | |
|---|---|
service |
Der Name des Dienstes, zu dem diese Ressource gehört, z. B. |
name |
Die stabile Kennung (Name) einer Ressource auf der
Weitere Informationen finden Sie unter https://cloud.google.com/apis/design/resource_names. |
type |
Der Typ der Ressource Die Syntax ist plattformspezifisch, da Ressourcen auf verschiedenen Plattformen unterschiedlich definiert werden. Bei Google APIs muss das Typformat "{service}/{kind}" sein, z. B. "pubsub.googleapis.com/Topic". |
labels |
Die Labels oder Tags der Ressource, z. B. AWS-Ressourcen-Tags und Kubernetes-Ressourcenlabels. Ein Objekt, das eine Liste von |
uid |
Die eindeutige Kennzeichnung der Ressource. Die UID gilt zeitlich und räumlich im Rahmen des Dienstes nur für diese eine Ressource. Sie wird in der Regel nach dem Erstellen der Ressource vom Server generiert und darf nicht geändert werden. Die UID dient dazu, Ressourcen, deren Namen wiederverwendet werden, eindeutig zu kennzeichnen. Dies sollte eine UUID4 sein. |
annotations |
„Annotations“ ist eine unstrukturierte Schlüssel/Wert-Zuordnung, die mit einer Ressource gespeichert wird und von externen Tools festgelegt werden kann, um beliebige Metadaten zu speichern und abzurufen. Sie können nicht abgefragt werden und sollten beim Ändern von Objekten beibehalten werden. Weitere Informationen: https://kubernetes.io/docs/concepts/overview/working-with-objects/annotations/ Ein Objekt, das eine Liste von |
displayName |
Veränderlich. Der von Clients festgelegte Anzeigename. Muss <= 630Zeichen umfassen. |
createTime |
Nur Ausgabe. Der Zeitstempel, der angibt, wann die Ressource erstellt wurde. Das kann entweder der Zeitpunkt sein, zu dem die Erstellung initiiert wurde, oder der Zeitpunkt, zu dem sie abgeschlossen wurde. Verwendet RFC 3339, wobei die generierte Ausgabe immer Z-normalisiert ist und 0, 3, 6 oder 9 Nachkommastellen verwendet. Andere Offsets als „Z“ werden ebenfalls akzeptiert. Beispiele: |
updateTime |
Nur Ausgabe Der Zeitstempel, der angibt, wann die Ressource zuletzt aktualisiert wurde. Wenn Nutzer Änderungen an der Ressource vornehmen, muss dieser Wert aktualisiert werden. Gleiches gilt bei Änderungen an der Ressource durch den Dienst. Verwendet RFC 3339, wobei die generierte Ausgabe immer Z-normalisiert ist und 0, 3, 6 oder 9 Nachkommastellen verwendet. Andere Offsets als „Z“ werden ebenfalls akzeptiert. Beispiele: |
deleteTime |
Nur Ausgabe. Der Zeitstempel, der angibt, wann die Ressource erstellt wurde. Wenn die Ressource nicht gelöscht wird, muss dieses Feld leer sein. Verwendet RFC 3339, wobei die generierte Ausgabe immer Z-normalisiert ist und 0, 3, 6 oder 9 Nachkommastellen verwendet. Andere Offsets als „Z“ werden ebenfalls akzeptiert. Beispiele: |
etag |
Nur Ausgabe. Ein opaker Wert, der eine Version oder Generation einer Ressource eindeutig kennzeichnet. Damit kann bestätigt werden, dass Client und Server der Reihenfolge einer Ressource, die gerade geschrieben wird, zustimmen. |
location |
Nicht veränderbar. Der Standort der Ressource. Die Standortcodierung hängt vom jeweiligen Dienstanbieter ab und neue Codierungen können eingeführt werden, wenn der Dienst weiterentwickelt wird. Bei Google Cloud-Produkten wird die Codierung verwendet, die von Google Cloud APIs wie |
FederatedResourceHierarchy
| JSON-Darstellung |
|---|
{ "version": integer, "federatedHierarchy": [ { object ( |
| Felder | |
|---|---|
version |
Gibt das Format dieser föderierten Hierarchie an. Gültige Werte sind Dieses Feld gibt an, welche föderierten Attribute dem Client bekannt sind. Für alle Attribute, die dem Client bekannt sind, muss ein anderer Wert als der Standardwert festgelegt sein. Alle Attribute, die dem Client nicht bekannt sind, werden als NOT_FEDERATED betrachtet. Für eine bestimmte Version muss der Client alle Attribute dieser Version und darunter kennen. Hinweis: Zwischen Version 0 und Version 1 gibt es keinen Unterschied. Bevorzuge die Verwendung von 1. |
federatedHierarchy[] |
In der richtigen Reihenfolge, beginnend mit dem Blattknoten, Attribute von Ressourcen in dieser Anfrage, die föderierte Informationen enthalten. Der Richtlinienname des Blattknotennamens muss mit dem Basis-PolicyName für die Ressource in der Anfrage übereinstimmen, z. B. CheckPolicyRequest.name, BulkCheckPolicyRequest.requests.name. Diese Liste darf maximal 15 Einträge enthalten. |
nonFederatedParent |
Der Richtlinienname der nächstgelegenen übergeordneten Ressource mit zentral gespeicherten Richtlinien und Attributen. |
FederatedResource
| JSON-Darstellung |
|---|
{ "policyName": { object ( |
| Felder | |
|---|---|
policyName |
|
resourceName |
Der relative Ressourcenname ohne das Präfix „/“ (z.B. „projects/project-id“). Weitere Informationen finden Sie unter https://cloud.google.com/apis/design/resource_names#relative_resource_name. Dieses Feld wird für Zugriffsgrenzen für Anmeldedaten (Credential Access Boundaries, CAB) verwendet, um die „availableResource“ der CAB-Regel abzugleichen. Weitere Informationen finden Sie unter https://cloud.google.com/iam/docs/downscoping-short-lived-credentials. |
Union-Feld Für |
|
grantPolicyStatus |
|
federatedGrantPolicy |
|
Union-Feld Für |
|
tagsStatus |
|
federatedTags |
|
PolicyName
Ein interner Name für eine IAM-Richtlinie, basierend auf der Ressource, für die die Richtlinie gilt. Nicht zu verwechseln mit dem externen vollständigen Ressourcennamen einer Ressource. Weitere Informationen zu dieser Unterscheidung.
| JSON-Darstellung |
|---|
{ "type": string, "id": string, "region": string } |
| Felder | |
|---|---|
type |
Ressourcentyp. Typen werden in den .service-Dateien von IAM definiert. Gültige Werte für „type“ sind z. B. „storage_buckets“, „compute_instances“, „resourcemanager_customers“ und „billing_accounts“. |
id |
Kennzeichnet eine Instanz des Typs. Das ID-Format variiert je nach Typ. Das ID-Format wird in der IAM-Datei „.service“ definiert, die den Typ entweder in „path_mapping“ oder in einem Kommentar definiert. |
region |
Für Cloud IAM: Der Speicherort der Richtlinie. Muss für Richtlinien, die zu global IAM gehören, leer oder „global“ sein. Für regionale IAM-Richtlinien muss eine Region aus prodspec/cloud-iam-cloudspec angegeben werden. Für lokales IAM: Dieses Feld sollte auf „local“ festgelegt sein. |
FederatedGrantPolicy
Vom Aufrufer bereitgestellte Richtlinie für föderierte Gewährung. Diese Werte werden bei der CheckPolicy-Auswertung anstelle der gespeicherten Richtlinien verwendet. Die Größe beträgt garantiert höchstens 257 KiB. Eine Erhöhung dieses Limits erfordert eine Überprüfung durch Dienste, die in die IAM-Föderation eingebunden sind.
| JSON-Darstellung |
|---|
{
"version": integer,
"policyData": {
"@type": string,
field1: ...,
...
},
"visibleReferences": {
object ( |
| Felder | |
|---|---|
version |
Schemaversion dieses Richtlinienobjekts. Bei allen wichtigen Änderungen am Schema für föderierte Richtlinien wird die Versionsnummer erhöht. Gültige Versionsnummern sind: 1: erste Version. Jeder andere Wert führt zu einem Fehler wegen eines ungültigen Arguments. |
policyData |
IAM-spezifische Daten, in denen der Richtlinieninhalt gespeichert ist. Föderierte Teams sollten ohne Genehmigung von IAM keine Annahmen über den Inhalt oder die Größe der Richtliniendaten treffen. Die Richtliniendaten dürfen nicht außerhalb von IAM-Code gelesen oder geändert werden. Ein Objekt, das Felder eines beliebigen Typs enthält. Ein zusätzliches Feld |
visibleReferences |
|
sha256 |
Hash der policyData für das Caching. Dieselbe Richtlinie für verschiedene Ressourcen sollte denselben Hash haben. Ein base64-codierter String. |
VisibleReferences
Hauptkonten oder andere Entitäten, auf die in der Richtlinie verwiesen wird. Wenn eine dieser Entitäten gelöscht wird, sollte die Richtlinie zur Bereinigung an IAM gesendet werden. Einträge für jedes Feld werden nicht wiederholt, sind aber möglicherweise nicht sortiert.
| JSON-Darstellung |
|---|
{ "gaiaIds": [ string ], "customRoles": [ string ], "cpis": [ string ], "projectNumbers": [ string ] } |
| Felder | |
|---|---|
gaiaIds[] |
|
customRoles[] |
Name der benutzerdefinierten Rolle, wie in der Richtlinie verwendet. Beispiel: organizations/1234/roles/myRole. |
cpis[] |
|
projectNumbers[] |
Projektnummer von projectOwner, projectEditor und projectViewer |
FederatedTags
Ein Wrapper für eine Zuordnung von Tag-Schlüssel/Wert-Paaren, da Zuordnungen kein Feld in einem „oneof“ sein können. Wird noch nicht für die Nutzung von Google Cloud-Diensten unterstützt.
| JSON-Darstellung |
|---|
{ "tags": { string: string, ... } } |
| Felder | |
|---|---|
tags |
Ein Objekt, das eine Liste von |