Proteggere l'accesso ai cluster utilizzando le policy ACL

Utilizzando le policy per l'elenco di controllo dell'accesso dell'accesso (ACL) in Memorystore for Redis Cluster, puoi proteggere l'accesso ai tuoi cluster. Puoi attivare la sicurezza granulare limitando l'accesso di utenti e servizi a chiavi, comandi e canali Pub/Sub specifici.

Di seguito sono riportati alcuni casi d'uso di esempio per l'utilizzo delle policy ACL per proteggere l'accesso ai cluster:

  • Fornisci controllo dell'accesso basato sui ruoli (RBAC): crea profili utente distinti per i diversi componenti delle tue applicazioni. Ad esempio, un frontend web può avere accesso in sola lettura, mentre un servizio di worker in background ha accesso in lettura/scrittura. In questo modo, si evitano fughe di dati o manomissioni accidentali.
  • Impedisci comandi distruttivi: limita i comandi pericolosi come FLUSHALL, FLUSHDB o CONFIG solo agli amministratori di livello superiore. In questo modo, l'integrità dei dati è protetta da bug software o errori manuali.
  • Fornisci sicurezza per applicazioni multi-tenant: utilizza utenti ACL separati per microservizi o partner esterni diversi. In questo modo, gli utenti di un servizio non possono leggere o modificare le chiavi di proprietà di un altro servizio.

    Memorystore for Redis Cluster non offre il multitenancy a livello di risorsa. Anche se gli spazi delle chiavi sono divisi, un servizio potrebbe consumare una quantità sproporzionata di memoria o CPU.

  • Esegui analisi e monitoraggio di sola lettura: assegna un utente dedicato che possa utilizzare solo GET o altri comandi di sola lettura (ad esempio, SCAN o TYPE) ai motori di analisi o alle applicazioni dashboard. In questo modo si evitano scritture accidentali o eliminazioni di dati.

  • Chiavi del database sicure: limita le applicazioni a interagire solo con le chiavi che corrispondono a pattern specifici (ad esempio app1:*). In questo modo si ottiene la separazione logica dei dati all'interno di un cluster.

  • Disattiva gli script Lua: utilizza le policy ACL per gestire le funzionalità di scripting Lua per i tuoi cluster. La disattivazione o la limitazione degli script Lua può essere utile per ottimizzare le prestazioni, semplificare la funzionalità dei cluster o rispettare le linee guida per la sicurezza della tua organizzazione.

Prima di iniziare

Prima di iniziare a utilizzare i criteri ACL, completa le istruzioni riportate in questa sezione.

Utilizza la console Google Cloud , Google Cloud CLI e le API

Per utilizzare la console Google Cloud , Google Cloud CLI e le API:

  1. Nella console Google Cloud , nella pagina di selezione del progetto, seleziona o crea un progetto Google Cloud .

    Nota:se non prevedi di conservare le risorse che crei in questa procedura, crea un progetto invece di selezionarne uno già esistente. Una volta completata questa procedura, puoi eliminare il progetto e tutte le relative risorse.


    Vai al selettore di progetti
  2. Verifica che la fatturazione sia attivata per il tuo progetto. Scopri come verificare se la fatturazione è abilitata per un progetto.
  3. Installa e inizializza Google Cloud CLI.

    Nota:se hai già installato gcloud CLI, assicurati di avere l'ultima versione eseguendo gcloud components update. Per accedere ai comandi gcloud CLI di Memorystore for Redis Cluster, devi disporre almeno della versione 440.0.0 di gcloud CLI.

  4. Abilita l'API Memorystore for Redis.
    Memorystore for Redis
  5. Abilita l'API Network Connectivity.
    API Network Connectivity
  6. Abilita l'API Service Consumer Management.
    API Service Consumer Management

Assegna ruoli Memorystore for Redis Cluster

Assicurati che tu o l'account utente che stai utilizzando disponiate delle autorizzazioni richieste per l'azione che devi eseguire.

Per eseguire tutte le operazioni relative alle policy ACL, utilizza i ruoli Redis Admin (roles/redis.admin) e Redis Editor (roles/redis.editor). Per visualizzare solo le policy ACL, utilizza il ruolo Visualizzatore Redis (roles/redis.viewer).

Assegna le autorizzazioni Memorystore for Redis Cluster

Oltre ai ruoli Amministratore Redis, Editor Redis e Visualizzatore Redis, per utilizzare i criteri ACL in Memorystore for Redis Cluster, devi disporre delle seguenti autorizzazioni:

Azione Autorizzazione
Crea una policy ACL redis.aclPolicies.create
Assegnare una policy ACL a un cluster redis.clusters.update
Visualizza le informazioni sulle policy ACL redis.aclPolicies.list
Visualizza le informazioni su una policy ACL redis.aclPolicies.get
Visualizza le informazioni sulle revisioni delle policy ACL redis.aclPolicyRevisions.list
Visualizzare le informazioni su una revisione delle policy ACL redis.aclPolicyRevisions.get
Modificare una policy ACL redis.aclPolicies.update
Rimuovi una policy ACL da un cluster redis.clusters.update
Eliminare una policy ACL redis.aclPolicies.delete

Crea una policy ACL

Creando criteri ACL in Memorystore for Redis Cluster, migliori la sicurezza dei tuoi cluster limitando l'accesso degli utenti a chiavi, comandi e canali Pub/Sub specifici.

Puoi creare una policy ACL utilizzando gcloud CLI.

gcloud

Per creare una policy ACL, utilizza il comando gcloud redis acl-policies create.

gcloud redis acl-policies create ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all",username="lucian" \
--rules=rule="on +get",username="taylor"

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL che stai creando. Il nome della policy deve contenere solo lettere minuscole, numeri e trattini. Deve inoltre iniziare con una lettera ed essere univoco nella rispettiva regione.
  • REGION: la regione in cui vuoi che si trovi la policy ACL.

Questa policy utilizza l'autenticazione di base basata su token e ha regole che eseguono le seguenti azioni:

  • La prima regola concede a lucian l'autorizzazione ~* +@all. Questa autorizzazione consente all'utente di accedere a tutte le chiavi ed eseguire tutti i comandi.
  • La seconda regola concede l'autorizzazione get a taylor. Questa autorizzazione consente all'utente di recuperare i valori associati alle chiavi. Limita l'accesso dell'utente alle operazioni sui dati di sola lettura e impedisce all'utente di modificare le chiavi.

Per creare regole per una policy ACL che utilizza l'autenticazione IAM (Identity and Access Management), ti consigliamo di utilizzare i principal IAM per i nomi utente (ad esempio, gli indirizzi email degli utenti).

gcloud redis acl-policies create ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all",username="lucian@example.com" \
--rules=rule="on +get",username="taylor@example.com"

Per creare una regola per un criterio ACL che non utilizza l'autenticazione, l'utente deve essere l'utente default.

gcloud redis acl-policies create ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all",username="default"

Per saperne di più sull'autenticazione di base basata su token e sull'autenticazione IAM, consulta Accedere in modo sicuro ai cluster utilizzando l'autenticazione di base basata su token e Informazioni sull'autenticazione IAM.

Per ulteriori informazioni su altre regole e policy ACL che puoi creare, consulta la sezione ACL nella documentazione di Redis.

Assegnare una policy ACL a un cluster

Assegnando una policy ACL a un cluster o sostituendo una policy assegnata, consenti a Memorystore for Redis Cluster di applicare le regole della policy al cluster. Di conseguenza, limiti l'accesso degli utenti a chiavi, comandi e canali Pub/Sub specifici.

Puoi assegnare un criterio ACL a un cluster utilizzando gcloud CLI.

Assegnare una policy a un nuovo cluster

Per creare un cluster e assegnargli una policy ACL, consulta Crea istanze.

Assegna una policy a un cluster esistente

Per aumentare la sicurezza di un cluster esistente, puoi assegnare una policy ACL al cluster.

gcloud

Per assegnare una policy ACL a un cluster esistente, utilizza il comando gcloud redis clusters update.

gcloud redis clusters update CLUSTER_ID \
--update_mask=acl_policy \
--acl-policy=ACL_POLICY_NAME \
--region=REGION

Effettua le seguenti sostituzioni:

  • CLUSTER_ID: l'ID del cluster a cui stai assegnando la policy ACL
  • ACL_POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui si trova il cluster

Visualizza le informazioni sulle policy ACL

La visualizzazione delle informazioni sulle norme ACL in Memorystore for Redis Cluster ti aiuta a mantenere la sicurezza, garantisce la stabilità operativa del tuo ambiente e ti consente di controllare i dati in memoria. Queste policy definiscono quali utenti possono leggere o modificare determinati pattern di chiavi, eseguire comandi specifici o accedere a canali Pub/Sub specifici.

Puoi visualizzare le informazioni sulle policy ACL utilizzando gcloud CLI.

gcloud

Per visualizzare informazioni sulle policy ACL, utilizza il comando gcloud redis acl-policies list.

gcloud redis acl-policies list
--region=REGION

Sostituisci REGION con la regione in cui si trova la policy ACL.

Visualizzare le informazioni su una policy ACL

Visualizzando le informazioni su un criterio ACL in Memorystore for Redis Cluster, puoi eseguire audit di sicurezza, risolvere gli errori di accesso e applicare il principio del privilegio minimo verificando i comandi utente, le autorizzazioni delle chiavi e l'accesso ai canali Pub/Sub. Inoltre, gli amministratori possono visualizzare un criterio ACL per garantire che le tue applicazioni abbiano l'accesso appropriato e per rilevare regole eccessivamente permissive.

Puoi visualizzare le informazioni su una policy ACL utilizzando gcloud CLI. Per visualizzare queste informazioni, utilizza il comando gcloud redis acl-policies describe.

gcloud redis acl-policies describe ACL_POLICY_NAME \
--region=REGION

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL di cui vuoi visualizzare le informazioni
  • REGION: la regione in cui si trova la policy ACL

Visualizza le informazioni sulle revisioni delle policy ACL

Quando crei una policy ACL, Memorystore for Redis Cluster crea una versione (revisione) della policy. Ogni volta che modifica la policy, Memorystore for Redis Cluster crea una revisione successiva della policy.

Poiché Memorystore for Redis Cluster genera automaticamente queste revisioni, puoi utilizzarle per scopi di monitoraggio e controllo interni. Inoltre, la visualizzazione delle revisioni consente di visualizzare i contenuti esatti della norma ACL in ogni versione storica.

Utilizzando le revisioni delle policy ACL, puoi monitorare quali cluster utilizzano quale revisione di una policy. In questo modo, puoi mantenere la visibilità e assicurarti che i cluster utilizzino la versione corretta durante i periodi di coerenza finale dopo un aggiornamento delle norme.

Puoi visualizzare le informazioni sulle revisioni delle policy ACL utilizzando gcloud CLI.

gcloud

Per visualizzare le informazioni sulle revisioni delle policy ACL, utilizza il comando gcloud redis acl-policies revisions list.

gcloud redis acl-policies revisions list \
--acl-policy=ACL_POLICY_NAME \
--region=REGION

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL che contiene le revisioni di cui vuoi visualizzare le informazioni
  • REGION: la regione in cui si trova la policy ACL

Nell'output, prendi nota degli ID revisione. Questi ID sono necessari per visualizzare le informazioni sulle revisioni specifiche delle policy ACL.

Visualizzare le informazioni su una revisione delle policy ACL

La visualizzazione di una revisione delle norme ACL consente di visualizzare le regole, i metadati e un elenco di tutti i cluster collegati. Puoi visualizzare le informazioni su una revisione delle policy ACL utilizzando gcloud CLI.

gcloud

Per visualizzare le informazioni su una revisione delle policy ACL, utilizza il comando gcloud redis acl-policies revisions describe.

gcloud redis acl-policies revisions describe ACL_POLICY_REVISION_ID \
--acl-policy=ACL_POLICY_NAME \
--region=REGION

Effettua le seguenti sostituzioni:

  • ACL_POLICY_REVISION_ID: l'ID della revisione della policy ACL di cui vuoi visualizzare le informazioni. Hai annotato questo ID quando hai visualizzato le informazioni sulle revisioni delle policy ACL.
  • ACL_POLICY_NAME: il nome della policy ACL che contiene la revisione.
  • REGION: la regione in cui si trova la policy ACL.

Modificare una policy ACL

Modificando una policy ACL in Memorystore for Redis Cluster, puoi migliorare la sicurezza, applicare l'accesso con privilegi minimi e gestire la sicurezza operativa. Puoi modificare un criterio utilizzando gcloud CLI.

Aggiungere una regola a una policy ACL

Per aumentare la sicurezza di una policy ACL, aggiungi una regola.

gcloud

Per aggiungere una regola a una policy ACL, utilizza il comando gcloud redis acl-policies update.

gcloud redis acl-policies update ACL_POLICY_NAME \
--region=REGION \
--add-rules=rule="on ~list:*",username="lucian"

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL a cui vuoi aggiungere una regola ACL
  • REGION: la regione in cui si trova la policy ACL

Questa regola concede a lucian l'accesso a tutte le chiavi che iniziano con list:.

Sostituisci le regole di una policy ACL

La sostituzione delle regole ACL di una policy ACL offre una maggiore sicurezza, una migliore sicurezza operativa e un controllo più granulare dell'accesso degli utenti. Ad esempio, puoi revocare le autorizzazioni durante una risposta agli incidenti o attivare l'accesso temporaneo per scopi di debug.

gcloud

Per sostituire le regole di una policy ACL, utilizza il comando gcloud redis acl-policies update.

gcloud redis acl-policies update ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~c*che",username="lucian"

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL per cui vuoi sostituire le regole ACL
  • REGION: la regione in cui si trova la policy ACL

La regola che stai sostituendo per la policy concede l'accesso lucian a tutte le chiavi che corrispondono al pattern c*che. Ad esempio: cache, caache e ceche.

Rimuovere una regola da una policy ACL

Se una regola ACL non si applica più a una policy ACL, puoi rimuoverla.

gcloud

Per rimuovere una regola da una policy ACL, utilizza il comando gcloud redis acl-policies update.

gcloud redis acl-policies update ACL_POLICY_NAME \
--region=REGION \
--remove-rules=rule="on ~set",username="lucian"

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL da cui vuoi rimuovere una regola ACL
  • REGION: la regione in cui si trova la policy ACL

La rimozione di questa regola revoca le autorizzazioni associate per lucian. Per accedere al cluster, lucian ora deve connettersi come utente default ed è soggetto alle autorizzazioni di questo utente.

Rimuovi una policy ACL da un cluster

Se una policy ACL non si applica più a un cluster in Memorystore for Redis Cluster, puoi rimuoverla. Puoi rimuovere un criterio utilizzando gcloud CLI.

gcloud

Per rimuovere una policy ACL da un cluster, utilizza il comando gcloud redis clusters update.

gcloud redis clusters update CLUSTER_ID \
--acl-policy="" \
--region=REGION

Effettua le seguenti sostituzioni:

  • CLUSTER_ID: l'ID del cluster da cui stai rimuovendo la policy ACL
  • REGION: la regione in cui si trova il cluster

Il valore "" per il parametro acl-policy è una stringa vuota. Questo indica che vuoi rimuovere la policy ACL dal cluster.

Eliminare una policy ACL

Se non hai più bisogno di una policy ACL, puoi eliminarla. Puoi eliminare un criterio utilizzando gcloud CLI.

gcloud

Per eliminare una policy ACL, utilizza il comando gcloud redis acl-policies delete.

gcloud redis acl-policies delete ACL_POLICY_NAME \
--region=REGION

Effettua le seguenti sostituzioni:

  • ACL_POLICY_NAME: il nome della policy ACL che vuoi eliminare
  • REGION: la regione in cui si trova la policy ACL

Disabilitare gli script Lua

Puoi utilizzare le policy ACL per gestire le funzionalità di scripting Lua per i tuoi cluster. La disattivazione o la limitazione degli script Lua può essere utile per ottimizzare le prestazioni, semplificare la funzionalità dei cluster o rispettare le linee guida per la sicurezza della tua organizzazione.

Disattivare i comandi di scripting per gli utenti

Per disattivare gli script Lua in modo che gli utenti non possano eseguirli, devi utilizzare le norme ACL e rimuovere le autorizzazioni per i comandi di scripting dalla stringa della regola ACL dell'utente.

Redis classifica i comandi in gruppi. Lo scripting Lua rientra nella categoria @scripting. I comandi principali per i quali devi rimuovere le autorizzazioni utente sono:

Puoi disattivare tutti i comandi di scripting o un comando specifico per gli utenti. Per disattivare i comandi di scripting, utilizza gcloud CLI e anteponi al comando o alla categoria un segno meno (-).

Disattivare tutti i comandi di scripting per un utente

Per disattivare tutti i comandi di scripting per un utente, crea un criterio ACL e assegnalo a un cluster o modifica un criterio ACL assegnato a un cluster.

Crea un criterio

Per creare una policy ACL per disattivare tutti i comandi di scripting per un utente denominato lucian, utilizza il comando gcloud redis acl-policies create.

gcloud redis acl-policies create POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=lucian

Effettua le seguenti sostituzioni:

  • POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui vuoi che si trovi la policy ACL

Dopo aver creato il criterio, devi assegnarlo a un cluster nuovo o esistente.

Modificare un criterio

Per modificare una policy ACL in modo da disattivare tutti i comandi di scripting per lucian, utilizza il comando gcloud redis acl-policies update.

gcloud redis acl-policies update POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=lucian

Effettua le seguenti sostituzioni:

  • POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui si trova la policy ACL

Se vuoi concedere solo le autorizzazioni specifiche di cui un utente ha bisogno, modifica il valore +@all. Ad esempio, se vuoi che l'utente abbia accesso solo ai comandi di sola lettura, modifica +@all in +@read. Per ulteriori informazioni sulle autorizzazioni utente che puoi impostare, consulta la documentazione sugli ACL di Redis.

Disattivare un comando di scripting per un utente

Puoi scegliere comandi specifici da disattivare per un utente. Ad esempio, puoi consentire all'utente di eseguire tutti i comandi di scripting, ad eccezione del comando SCRIPT FLUSH. Per disattivare un comando di scripting per un utente, crea un criterio ACL e assegnalo a un cluster oppure modifica un criterio ACL assegnato a un cluster.

Puoi disattivare qualsiasi comando di scripting. Per gli esempi in questa sezione, disattiva il comando SCRIPT FLUSH per l'utente. Per un elenco dei comandi di scripting, vedi Disattivare i comandi di scripting per gli utenti.

Crea un criterio

Per creare una policy ACL per disattivare il comando di scripting SCRIPT FLUSH per lucian, utilizza il comando gcloud redis acl-policies create.

gcloud redis acl-policies create POLICY_NAME \
--region=REGION \
--rules=rule="on ~* -script|flush",username=lucian

Effettua le seguenti sostituzioni:

  • POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui vuoi che si trovi la policy ACL

Dopo aver creato il criterio, devi assegnarlo a un cluster nuovo o esistente.

Modificare un criterio

Per modificare una policy ACL in modo da disattivare tutti i comandi di scripting per lucian, utilizza il comando gcloud redis acl-policies update.

gcloud redis acl-policies update POLICY_NAME \
--region=REGION \
--rules=rule="on ~* -script|flush",username=lucian

Effettua le seguenti sostituzioni:

  • POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui si trova la policy ACL

Se vuoi concedere solo le autorizzazioni specifiche di cui un utente ha bisogno, modifica il valore +@all. Ad esempio, se vuoi che l'utente abbia accesso solo ai comandi di sola lettura, modifica +@all in +@read. Per ulteriori informazioni sulle autorizzazioni utente che puoi impostare, consulta la documentazione sugli ACL di Redis.

Proteggere l'utente predefinito

Per disattivare le autorizzazioni di scripting per il superutente default, crea una policy ACL e assegnala a un cluster oppure modifica una policy ACL assegnata a un cluster.

Crea un criterio

Per creare una policy ACL per disattivare tutti i comandi di scripting per l'utente default, utilizza il comando gcloud redis acl-policies create.

gcloud redis acl-policies create POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=default

Effettua le seguenti sostituzioni:

  • POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui vuoi che si trovi la policy ACL

Dopo aver creato il criterio, devi assegnarlo a un cluster nuovo o esistente.

Modificare un criterio

Per modificare una policy ACL in modo da disattivare tutti i comandi di scripting per l'utente default, utilizza il comando gcloud redis acl-policies update.

gcloud redis acl-policies update POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=default

Effettua le seguenti sostituzioni:

  • POLICY_NAME: il nome della policy ACL
  • REGION: la regione in cui si trova la policy ACL

Se vuoi concedere solo autorizzazioni specifiche di cui ha bisogno l'utente default, modifica il valore +@all. Ad esempio, se vuoi che questo utente abbia accesso solo ai comandi di sola lettura, modifica +@all in +@read. Per saperne di più sulle autorizzazioni utente che puoi impostare, consulta la documentazione ACL di Redis.

Risoluzione dei problemi

Questa sezione elenca i messaggi di errore che potresti ricevere quando utilizzi i criteri ACL, i motivi di questi messaggi e suggerimenti per la risoluzione dei problemi.

Messaggio di errore Causa Risoluzione dei problemi
username cannot be empty Hai impostato una stringa vuota o una stringa contenente solo spazi vuoti per un nome utente in una policy ACL. Utilizza un nome utente con caratteri alfanumerici o speciali. Poi, crea di nuovo la policy ACL.
duplicate username found in ACL policy Hai nomi utente duplicati in una policy ACL. Utilizza i log degli errori per trovare il nome utente duplicato. Modifica la richiesta di creazione della policy ACL in modo da specificare esattamente una regola per il nome utente. Poi, crea di nuovo la policy ACL.
ACL rule token cannot contain token. use either IAM or Basic Auth features to enable authentication Non puoi utilizzare caratteri password (ad esempio <, >, # e !) o comandi correlati (ad esempio nopass, resetpass e reset) in una norma ACL. Rimuovi tutti i caratteri della password e i comandi correlati dalle regole del criterio ACL. Poi, crea di nuovo la policy ACL. Per configurare l'autenticazione, attiva l'autenticazione di base o l'autenticazione basata su IAM.
passwords not allowed in ACL rules (token starts with char). use either IAM or Basic Auth features to enable authentication Non puoi utilizzare caratteri password (ad esempio <, >, # e !) o comandi correlati (ad esempio nopass, resetpass e reset) in una norma ACL. Rimuovi tutti i caratteri della password e i comandi correlati dalle regole del criterio ACL. Poi, crea di nuovo la policy ACL. Per configurare l'autenticazione, attiva l'autenticazione di base o l'autenticazione basata su IAM.
invalid ACL rule syntax Non hai formattato correttamente una stringa di accesso in una o più regole della norma ACL. Formatta correttamente la stringa di accesso.
ACL policy is in DELETING state and cannot be used Stai tentando di assegnare una policy ACL a un cluster, ma la policy ha uno stato DELETING. Assegna una policy ACL diversa al cluster.
ACL_POLICY_IN_USE: ACL policy is in use by 1 or more clusters Stai tentando di eliminare una policy ACL assegnata ad almeno un cluster. Prima di poter eliminare una policy ACL, devi rimuoverla da tutti i cluster a cui è assegnata. Per determinare a quali cluster è assegnata una policy, vedi Visualizzare le informazioni sulle policy ACL.
fast-failing the workflow as the resource is in DELETING state Stai tentando di modificare una policy ACL con stato DELETING. Se una policy ACL ha lo stato DELETING, non puoi modificarla.