Partage restreint de domaine

Le partage restreint au domaine vous permet de limiter le partage des ressources en fonction d'un domaine ou d'une ressource d'organisation. Lorsque le partage restreint au domaine est activé, seuls les comptes principaux appartenant à des domaines ou des organisations autorisés peuvent se voir attribuer des rôles IAM dans votre Google Cloud organisation. Les comptes de service ne font pas partie de votre organisation, même s'ils sont associés à des ressources de votre organisation. Ils sont donc bloqués par le partage restreint au domaine.

Méthodes de restriction du partage par domaine

Vous pouvez utiliser le service de règles d'administration de plusieurs manières pour limiter le partage des ressources en fonction d'un domaine ou d'une ressource d'organisation :

  • La contrainte gérée iam.managed.allowedPolicyMembers : vous pouvez appliquer cette contrainte gérée pour n'autoriser l'attribution de rôles qu'aux comptes principaux et aux ensembles de comptes principaux que vous listez dans la contrainte.

    Avec cette contrainte gérée, vous listez les comptes principaux et les ensembles de comptes principaux auxquels vous souhaitez autoriser l'attribution de rôles. Pour autoriser l'attribution de rôles à tous les comptes principaux de votre organisation, incluez l'ensemble de comptes principaux de l'organisation dans la contrainte.

    Pour savoir comment définir cette contrainte, consultez la section Utiliser la iam.managed.allowedPolicyMembers contrainte pour implémenter le partage restreint au domaine.

  • Une règle d'administration personnalisée faisant référence à la ressource iam.googleapis.com/AllowPolicy: vous pouvez utiliser une règle d'administration personnalisée pour n'autoriser l'attribution de rôles qu'à un ensemble spécifique de comptes principaux.

    Dans la plupart des cas, vous devez utiliser la contrainte gérée iam.managed.allowedPolicyMembers au lieu d'une règle d'administration personnalisée. Toutefois, les options de configuration suivantes ne sont disponibles que si vous utilisez des règles d'administration personnalisées :

    • Configurer les comptes principaux autorisés en fonction du type de membre
    • Empêcher l'attribution de rôles à des comptes principaux spécifiques
    • Autoriser l'attribution de rôles à des comptes principaux spéciaux tels que allUsers et allAuthenticatedUsers

    Pour configurer le partage restreint au domaine avec des règles d'administration personnalisées, vous utilisez les fonctions CEL suivantes pour définir qui peut se voir attribuer un rôle dans votre organisation :

    Pour autoriser l'attribution de rôles à tous les comptes principaux de votre organisation, spécifiez l'ensemble de comptes principaux de votre organisation dans la fonction memberInPrincipalSet et incluez l'ensemble de comptes principaux de l'organisation dans la contrainte.

    Pour en savoir plus sur la création de règles d'administration personnalisées à l'aide de ces fonctions CEL, consultez la section Utiliser des règles d'administration personnalisées pour implémenter le partage restreint au domaine.

  • L'ancienne contrainte gérée iam.allowedPolicyMemberDomains : vous pouvez appliquer cette ancienne contrainte gérée pour n'autoriser l'attribution de rôles qu'aux comptes principaux de votre organisation. Vous pouvez limiter l'accès en fonction de l'ensemble de comptes principaux de votre organisation ou de votre numéro client Google Workspace. Pour connaître les différences entre ces identifiants, consultez la section Ensemble de comptes principaux de l'organisation par rapport au numéro client Google Workspace sur cette page.

    Cette contrainte ne vous permet pas de configurer des exceptions pour des comptes principaux spécifiques. Par exemple, imaginons que vous deviez attribuer un rôle à un agent de service dans une organisation qui applique la iam.allowedPolicyMemberDomains contrainte. Les agents de service sont créés et gérés par Google Cloud, et même s'ils sont associés à des ressources de votre organisation, ils ne sont pas considérés comme faisant partie de votre organisation, de votre compte Google Workspace ni de votre domaine Cloud Identity. Par conséquent, pour attribuer un rôle à l'agent de service, vous devez désactiver la contrainte, attribuer le rôle, puis réactiver la contrainte.

    Vous pouvez remplacer la règle d'administration au niveau du dossier ou du projet pour modifier les utilisateurs autorisés à se voir attribuer des rôles dans les dossiers ou les projets. Pour en savoir plus, consultez la section Remplacer la règle d'administration pour un projet.

    Pour savoir comment définir cette contrainte, consultez la section Utiliser la iam.allowedPolicyMemberDomains contrainte pour implémenter le partage restreint au domaine.

Fonctionnement du partage restreint au domaine

Lorsque vous utilisez une règle d'administration pour appliquer le partage restreint au domaine, aucun compte principal en dehors des domaines et des personnes que vous spécifiez ne peut se voir attribuer des rôles IAM dans votre organisation.

Les sections suivantes décrivent certains détails clés sur le fonctionnement des contraintes de partage restreint au domaine dans votre organisation.

Les contraintes ne sont pas rétroactives

Les contraintes de règles d'administration ne sont pas rétroactives. Une fois qu'une restriction de domaine est définie, la limitation s'applique aux modifications de la stratégie d'autorisation effectuées à partir de ce moment, et non aux modifications précédentes.

Prenons l'exemple de deux organisations liées : examplepetstore.com et altostrat.com. Vous avez accordé un rôle IAM dans altostrat.com à une identité examplepetstore.com. Vous avez décidé ultérieurement d'effectuer un filtrage au niveau du domaine pour restreindre l'ensemble des identités utilisables, puis appliqué une règle d'administration avec la contrainte de restriction de domaine dans altostrat.com. Dans ce cas, les identités examplepetstore.com existantes ne perdent pas l'accès à altostrat.com. Par contre, vous ne pouvez plus accorder des rôles IAM qu'aux identités du domaine altostrat.com.

Les contraintes s'appliquent chaque fois qu'une stratégie IAM est définie

Les contraintes de restriction de domaine s'appliquent à toutes les actions pour lesquelles une stratégie IAM est définie. Cela inclut les actions automatisées. Par exemple, les contraintes s'appliquent aux modifications apportées par un agent de service en réponse à une autre action. Par exemple, vous disposez d'un service automatisé qui importe des ensembles de données BigQuery et un agent de service BigQuery modifie les stratégies IAM sur un nouvel ensemble de données. Cette action sera limitée par la contrainte de restriction de domaine et bloquée.

Les contraintes n'incluent pas automatiquement votre domaine

Le domaine de votre organisation n'est pas automatiquement ajouté à la liste autorisée d'une stratégie lorsque vous définissez la contrainte de restriction de domaine. Pour autoriser l'attribution de rôles IAM aux comptes principaux de votre domaine dans votre organisation, vous devez ajouter explicitement votre domaine. Si vous n'ajoutez pas votre domaine et que le rôle d'administrateur des règles d'administration (roles/orgpolicy.policyAdmin) est supprimé de tous les utilisateurs de votre domaine, la règle d'administration devient inaccessible.

Groupes Google et partage restreint au domaine

Si la contrainte de restriction de domaine est appliquée dans votre organisation, vous ne pourrez peut-être pas attribuer de rôles aux groupes Google nouvellement créés, même s'ils appartiennent à un domaine autorisé. En effet, la propagation complète d'un groupe peut prendre jusqu'à 24 heures pour se propager complètement Google Cloud. Si vous ne parvenez pas à attribuer un rôle à un groupe Google nouvellement créé, attendez 24 heures, puis réessayez.

De plus, lorsque IAM détermine si un groupe appartient à un domaine autorisé, il n'évalue que le domaine du groupe. Il n'évalue pas les domaines des membres du groupe. Par conséquent, les administrateurs de projet peuvent contourner la contrainte de restriction de domaine en ajoutant des membres externes à des groupes Google, puis en attribuant des rôles à ces groupes Google.

Pour s'assurer que les administrateurs du projet ne peuvent pas contourner la contrainte de restriction de domaine, l'administrateur Google Workspace doit s'assurer que les propriétaires de groupe ne peuvent pas autoriser les membres n'appartenant pas au domaine dans le panneau d'administrateur Google Workspace.

Ensemble de comptes principaux de l'organisation par rapport au numéro client Google Workspace

Si vous utilisez l'ancienne contrainte gérée iam.allowedPolicyMemberDomains pour implémenter le partage restreint au domaine, vous pouvez limiter l'accès en fonction de l'ensemble de comptes principaux de votre organisation ou de votre numéro client Google Workspace.

L'utilisation de l'ensemble de comptes principaux de votre organisation permet d'attribuer des rôles dans votre organisation aux comptes principaux suivants :

  • Tous les pools d'identités de personnel de votre organisation
  • Tous les comptes de service associés à des ressources de votre organisation
  • Tous les pools d'identités de charge de travail de n'importe quel projet de votre organisation
  • Tous les agents de service associés à des ressources de votre organisation

L'utilisation de votre numéro client Google Workspace permet d'attribuer des rôles dans votre organisation aux comptes principaux suivants :

  • Toutes les identités de tous les domaines, y compris les sous-domaines, associés à votre numéro client Google Workspace
  • Tous les pools d'identités de personnel de votre organisation
  • Tous les comptes de service associés à des ressources de votre organisation
  • Tous les pools d'identités de charge de travail de n'importe quel projet de votre organisation
  • Tous les agents de service associés à des ressources de votre organisation

Si vous souhaitez implémenter le partage restreint au domaine pour des sous-domaines spécifiques, vous devez créer un compte Google Workspace distinct pour chaque sous-domaine. Pour en savoir plus sur la gestion de plusieurs comptes Google Workspace, consultez la section Gérer plusieurs organisations.