Domaineingeschränkte Freigabe

Mit der domaineingeschränkten Freigabe können Sie die Ressourcenfreigabe auf Grundlage einer Domain- oder Organisationsressource beschränken. Wenn die domaineingeschränkte Freigabe aktiv ist, können nur Hauptkonten die zu zulässigen Domains oder Organisationen gehören, IAM-Rollen in Ihrer Google Cloud Organisation erhalten. Dienstkonten gehören nicht zu Ihrer Organisation, auch wenn sie mit Ressourcen in Ihrer Organisation verknüpft sind. Daher werden sie durch die domaineingeschränkte Freigabe blockiert.

Methoden zum Einschränken der Freigabe nach Domain

Es gibt mehrere Möglichkeiten, den Organization Policy Service zu verwenden, um die Ressourcenfreigabe auf Grundlage einer Domain- oder Organisationsressource einzuschränken:

  • Die verwaltete Einschränkung iam.managed.allowedPolicyMembers: Sie können diese verwaltete Einschränkung erzwingen, damit Rollen nur den Hauptkonten und Hauptkontengruppen gewährt werden können, die Sie in der Einschränkung auflisten.

    Mit dieser verwalteten Einschränkung listen Sie die Hauptkonten und Hauptkontengruppen auf, denen Rollen gewährt werden sollen. Wenn Rollen allen Hauptkonten in Ihrer Organisation gewährt werden sollen, fügen Sie die Hauptkontengruppe der Organisation in die Einschränkung ein.

    Informationen zum Festlegen dieser Einschränkung finden Sie unter Domaineingeschränkte Freigabe mit der Einschränkung implementieren.iam.managed.allowedPolicyMembers

  • Eine benutzerdefinierte Organisationsrichtlinie, die auf die Ressource iam.googleapis.com/AllowPolicy verweist: Mit einer benutzerdefinierten Organisation srichtlinie können Sie festlegen, dass Rollen nur einer bestimmten Gruppe von Hauptkonten gewährt werden dürfen.

    In den meisten Fällen sollten Sie die verwaltete Einschränkung iam.managed.allowedPolicyMembers anstelle einer benutzerdefinierten Organisationsrichtlinie verwenden. Die folgenden Konfigurationsoptionen sind jedoch nur verfügbar, wenn Sie benutzerdefinierte Organisationsrichtlinien verwenden:

    • Zulässige Hauptkonten basierend auf dem Mitgliedstyp konfigurieren
    • Verhindern, dass bestimmten Hauptkonten Rollen gewährt werden
    • Zulassen, dass Rollen speziellen Hauptkonten wie allUsers und allAuthenticatedUsers gewährt werden

    Wenn Sie die domaineingeschränkte Freigabe mit benutzerdefinierten Organisationsrichtlinien einrichten möchten, verwenden Sie die folgenden CEL-Funktionen, um zu definieren, wem in Ihrer Organisation eine Rolle gewährt werden kann:

    Wenn Rollen allen Hauptkonten in Ihrer Organisation gewährt werden sollen, geben Sie die Hauptkontengruppe Ihrer Organisation in der Funktion memberInPrincipalSet an und fügen Sie die Hauptkontengruppe der Organisation in die Einschränkung ein.

    Weitere Informationen zum Erstellen benutzerdefinierter Organisationsrichtlinien mit diesen CEL-Funktionen finden Sie unter Domaineingeschränkte Freigabe mit benutzerdefinierten Organisationsrichtlinien implementieren.

  • Die verwaltete Einschränkung iam.allowedPolicyMemberDomains (Legacy): Sie können diese verwaltete Einschränkung (Legacy) erzwingen, damit Rollen nur Hauptkonten in Ihrer Organisation gewährt werden können. Sie können den Zugriff basierend auf der Hauptkontengruppe Ihrer Organisation oder Ihrer Google Workspace-Kundennummer einschränken. Informationen zu den Unterschieden zwischen diesen Kennungen finden Sie auf dieser Seite unter Hauptkontengruppe der Organisation im Vergleich zur Google Workspace-Kundennummer.

    Mit dieser Einschränkung können Sie keine Ausnahmen für bestimmte Hauptkonten konfigurieren. Angenommen, Sie müssen einem Dienst Agenten in einer Organisation, die die iam.allowedPolicyMemberDomains Einschränkung erzwingt, eine Rolle gewähren. Dienst-Agents werden von erstellt und verwaltet Google Cloud. Auch wenn sie mit Ressourcen in Ihrer Organisation verknüpft sind, gelten sie nicht als Teil Ihrer Organisation, Ihres Google Workspace-Kontos oder Ihrer Cloud Identity-Domain. Wenn Sie dem Dienst-Agent eine Rolle gewähren möchten, müssen Sie die Einschränkung deaktivieren, die Rolle gewähren und die Einschränkung dann wieder aktivieren.

    Sie können die Organisationsrichtlinie auf Ordner- oder Projektebene überschreiben, um zu ändern, welchen Nutzern in welchen Ordnern oder Projekten Rollen gewährt werden dürfen. Weitere Informationen finden Sie unter Organisationsrichtlinie für ein Projekt überschreiben.

    Informationen zum Festlegen dieser Einschränkung finden Sie unter Use the iam.allowedPolicyMemberDomains constraint to implement domain-restricted sharing.

Funktionsweise der domaineingeschränkten Freigabe

Wenn Sie eine Organisationsrichtlinie verwenden, um die domaineingeschränkte Freigabe zu erzwingen, können keine Hauptkonten außerhalb der von Ihnen angegebenen Domains und Personen IAM-Rollen in Ihrer Organisation erhalten.

In den folgenden Abschnitten werden einige wichtige Details zur Funktionsweise von Einschränkungen für die domaineingeschränkte Freigabe in Ihrer Organisation beschrieben.

Einschränkungen sind nicht rückwirkend

Einschränkungen für Organisationsrichtlinien sind nicht rückwirkend. Nachdem eine Domaineinschränkung festgelegt wurde, gilt die Einschränkung für Änderungen an Zulassungsrichtlinien, die ab diesem Zeitpunkt vorgenommen werden, und nicht für vorherige Änderungen.

Betrachten Sie zum Beispiel zwei ähnliche Organisationen: examplepetstore.com und altostrat.com. Sie haben einer examplepetstore.com Identität eine IAM-Rolle in altostrat.com gewährt. Später haben Sie sich dazu entschlossen, Identitäten nach Domain einzuschränken, und eine Organisationsrichtlinie mit Domaineinschränkung in altostrat.com implementiert. In diesem Fall würden die bereits vorhandenen examplepetstore.com Identitäten den Zugriff auf altostrat.com nicht verlieren. Ab diesem Punkt könnten Sie IAM-Rollen nur noch Identitäten aus der Domain altostrat.com zuweisen.

Einschränkungen gelten immer, wenn eine IAM-Richtlinie festgelegt wird

Einschränkungen für Domaineinschränkungen gelten für alle Aktionen, bei denen eine IAM-Richtlinie festgelegt wird. Dazu gehören auch automatisierte Aktionen. Die Einschränkungen gelten beispielsweise für Änderungen, die ein Dienst-Agent als Reaktion auf eine andere Aktion vornimmt. Wenn Sie beispielsweise einen automatisierten Dienst haben, der BigQuery-Datasets importiert, nimmt ein BigQuery-Dienst-Agent Änderungen an der IAM-Richtlinie für das neu erstellte Dataset vor. Diese Aktion würde durch die Domaineinschränkung eingeschränkt und blockiert werden.

Einschränkungen umfassen Ihre Domain nicht automatisch

Die Domain Ihrer Organisation wird nicht automatisch der Liste der zulässigen Domains einer Richtlinie hinzugefügt, wenn Sie die Einschränkung für die Domaineinschränkung festlegen. Wenn Hauptkonten in Ihrer Domain IAM-Rollen in Ihrer Organisation erhalten sollen, müssen Sie Ihre Domain explizit hinzufügen. Wenn Sie Ihre Domain nicht hinzufügen und die Rolle „Administrator für Organisationsrichtlinien“ (roles/orgpolicy.policyAdmin) von allen Nutzern in Ihrer Domain entfernt wird, ist die Organisationsrichtlinie nicht mehr zugänglich.

Google Groups und domaineingeschränkte Freigabe

Wenn die Einschränkung für die Domaineinschränkung in Ihrer Organisation erzwungen wird, können Sie neu erstellten Google Groups möglicherweise keine Rollen zuweisen, auch wenn die Gruppen zu einer zulässigen Domain gehören. Das liegt daran, dass es bis zu 24 Stunden dauern kann, bis eine Gruppe vollständig übernommen wurde Google Cloud. Wenn Sie einer neu erstellten Google Group keine Rolle zuweisen können, warten Sie 24 Stunden und versuchen Sie es noch einmal.

Wenn geprüft wird, ob eine Gruppe zu einer zulässigen Domain gehört, wird außerdem nur die Domain der Gruppe ausgewertet. Die Domains der Gruppenmitglieder werden nicht ausgewertet. Daher können Projektadministratoren die Einschränkung für die Domaineinschränkung umgehen, indem sie externe Mitglieder zu Google Groups hinzufügen und diesen Google Groups dann Rollen zuweisen.

Damit Projektadministratoren die Einschränkung für die Domaineinschränkung nicht umgehen können, sollte der Google Workspace-Administrator dafür sorgen, dass Gruppeninhaber Mitgliedern von außerhalb der Domain keinen Zugriff auf den Administratorbereich in Google Workspace gewähren können.

Hauptkontengruppe der Organisation im Vergleich zur Google Workspace-Kundennummer

Wenn Sie die verwaltete Einschränkung iam.allowedPolicyMemberDomains (Legacy) verwenden, um die domaineingeschränkte Freigabe zu implementieren, können Sie den Zugriff entweder basierend auf der Hauptkontengruppe Ihrer Organisation oder Ihrer Google Workspace-Kundennummer einschränken.

Wenn Sie die Hauptkontengruppe Ihrer Organisation verwenden, können den folgenden Hauptkonten Rollen in Ihrer Organisation gewährt werden:

  • Alle Workforce Identity-Pools in Ihrer Organisation
  • Alle Dienstkonten, die mit Ressourcen in Ihrer Organisation verknüpft sind
  • Alle Workload Identity-Pools in allen Projekten in Ihrer Organisation
  • Alle Dienst-Agents, die mit Ressourcen in Ihrer Organisation verknüpft sind

Wenn Sie Ihre Google Workspace-Kundennummer verwenden, können den folgenden Hauptkonten Rollen in Ihrer Organisation gewährt werden:

  • Alle Identitäten in allen Domains, einschließlich Subdomains, die mit Ihrer Google Workspace-Kundennummer verknüpft sind
  • Alle Workforce Identity-Pools in Ihrer Organisation
  • Alle Dienstkonten, die mit Ressourcen in Ihrer Organisation verknüpft sind
  • Alle Workload Identity-Pools in allen Projekten in Ihrer Organisation
  • Alle Dienst-Agents, die mit Ressourcen in Ihrer Organisation verknüpft sind

Wenn Sie die domaineingeschränkte Freigabe für bestimmte Subdomains implementieren möchten, müssen Sie für jede Subdomain ein separates Google Workspace-Konto erstellen. Weitere Informationen zum Verwalten mehrerer Google Workspace-Konten finden Sie unter Mehrere Organisationen verwalten.