הגבלת השיתוף בדומיין מאפשרת לכם להגביל את שיתוף המשאבים על סמך משאב של דומיין או ארגון. כשהשיתוף מוגבל לדומיין פעיל, אפשר להעניק תפקידי IAM בארגון Google Cloud רק לחשבונות ראשיים ששייכים לדומיינים או לארגונים מורשים. חשבונות שירות לא נחשבים לחלק מהארגון שלכם, גם אם הם משויכים למשאבים בארגון, ולכן הם חסומים על ידי שיתוף מוגבל לדומיין.
שיטות להגבלת השיתוף לפי דומיין
יש כמה דרכים להשתמש בשירות Organization Policy כדי להגביל את שיתוף המשאבים על סמך דומיין או משאב ארגוני:
ההגבלה המנוהלת
iam.managed.allowedPolicyMembers: אתם יכולים לאכוף את ההגבלה המנוהלת הזו כדי לאפשר הקצאת תפקידים רק לחשבונות משתמשים ולסדרות של חשבונות משתמשים שמופיעים בהגבלה.באמצעות האילוץ המנוהל הזה, אתם מפרטים את חשבונות המשתמשים ואת קבוצות חשבונות המשתמשים שאתם רוצים לאפשר להם לקבל תפקידים. כדי לאפשר לתת תפקידים לכל החשבונות הראשיים בארגון, צריך לכלול את קבוצת החשבונות הראשיים של הארגון באילוץ.
במאמר שימוש באילוץ
iam.managed.allowedPolicyMembersלהטמעה של שיתוף עם מגבלות על הדומיין מוסבר איך מגדירים את האילוץ הזה.מדיניות ארגונית בהתאמה אישית שמפנה למשאב
iam.googleapis.com/AllowPolicy: אתם יכולים להשתמש במדיניות ארגונית בהתאמה אישית כדי לאפשר הקצאת תפקידים רק לקבוצה ספציפית של חשבונות משתמשים.ברוב המקרים, כדאי להשתמש באילוץ המנוהל
iam.managed.allowedPolicyMembersבמקום במדיניות ארגון בהתאמה אישית. עם זאת, אפשרויות ההגדרה הבאות זמינות רק אם משתמשים במדיניות ארגונית בהתאמה אישית:- הגדרת גורמים מאושרים על סמך סוג החברות
- מניעת הקצאה של תפקידים לחשבונות ראשיים ספציפיים
- מתן אפשרות להקצות תפקידים לחשבונות משתמשים מיוחדים כמו
allUsersו-allAuthenticatedUsers
כדי להגדיר שיתוף מוגבל לדומיין באמצעות כללי מדיניות ארגוניים בהתאמה אישית, משתמשים בפונקציות הבאות של CEL כדי להגדיר למי אפשר להעניק תפקיד בארגון:
כדי לאפשר לתת תפקידים לכל החשבונות הראשיים בארגון, מציינים את קבוצת החשבונות הראשיים של הארגון בפונקציה
memberInPrincipalSetוכוללים את קבוצת החשבונות הראשיים של הארגון באילוץ.כדי לקבל מידע נוסף על יצירת כללי מדיניות מותאמים אישית לארגון באמצעות הפונקציות האלה של CEL, אפשר לעיין במאמר שימוש במדיניות מותאמת אישית לארגון כדי להגביל את השיתוף לדומיין.
האילוץ
iam.allowedPolicyMemberDomainslegacy managed: אתם יכולים לאכוף את האילוץ הזה כדי לאפשר הקצאת תפקידים רק לחשבונות משתמש בארגון שלכם. אתם יכולים להגביל את הגישה על סמך הגדרת העיקרון של הארגון או על סמך מספר הלקוח שלכם ב-Google Workspace. כדי לראות את ההבדלים בין המזהים האלה, אפשר לעיין בקטע קבוצת חשבונות ראשיים של הארגון לעומת מזהה לקוח ב-Google Workspace בדף הזה.האילוץ הזה לא מאפשר להגדיר חריגים עבור גורמים ספציפיים. לדוגמה, נניח שאתם צריכים להקצות תפקיד לסוכן שירות בארגון שבו נאכף האילוץ
iam.allowedPolicyMemberDomains. סוכני שירות נוצרים ומנוהלים על ידי Google Cloud, וגם אם הם משויכים למשאבים בארגון שלכם, הם לא נחשבים לחלק מהארגון, מחשבון Google Workspace או מדומיין Cloud Identity. לכן, כדי להעניק תפקיד לסוכן השירות, צריך להשבית את האילוץ, להעניק את התפקיד ואז להפעיל מחדש את האילוץ.אפשר לבטל את מדיניות הארגון ברמת התיקייה או הפרויקט כדי לשנות את המשתמשים שיכולים לקבל תפקידים בתיקיות או בפרויקטים מסוימים. מידע נוסף זמין במאמר בנושא ביטול מדיניות הארגון בפרויקט.
במאמר שימוש באילוץ
iam.allowedPolicyMemberDomainsלהטמעה של שיתוף עם מגבלות על הדומיין מוסבר איך מגדירים את האילוץ הזה.
איך פועל שיתוף עם הגבלת דומיין
כשמשתמשים במדיניות ארגונית כדי לאכוף שיתוף מוגבל לדומיין, אי אפשר להעניק תפקידי IAM בארגון לחשבונות משתמשים מחוץ לדומיינים ולאנשים שצוינו.
בקטעים הבאים מפורטים כמה פרטים חשובים על האופן שבו פועלות מגבלות שיתוף שמוגבלות לדומיין בארגון.
ההגבלות לא חלות באופן רטרואקטיבי
מגבלות שקשורות למדיניות הארגון לא חלות באופן רטרואקטיבי. אחרי שמגדירים הגבלה לדומיין, ההגבלה חלה על שינויים במדיניות ההרשאה שנעשים מאותו רגע ואילך, ולא על שינויים קודמים.
לדוגמה, נניח שיש שני ארגונים קשורים: examplepetstore.com ו-altostrat.com. הענקתם לזהות examplepetstore.com תפקיד ב-IAM ב-altostrat.com. בשלב מאוחר יותר, החלטתם להגביל את הזהויות לפי דומיין והטמעתם מדיניות ארגון עם אילוץ הגבלה לפי דומיין ב-altostrat.com. במקרה כזה, הזהויות הקיימות examplepetstore.com לא יאבדו את הגישה ב-altostrat.com. מעכשיו, תוכלו להקצות תפקידי IAM רק לזהויות מהדומיין altostrat.com.
האילוצים חלים בכל פעם שמגדירים מדיניות IAM
אילוצים של הגבלת דומיין חלים על כל הפעולות שבהן מוגדרת מדיניות IAM. ההגדרה הזו כוללת פעולות אוטומטיות. לדוגמה, האילוצים חלים על שינויים שנציג שירות מבצע בתגובה לפעולה אחרת. לדוגמה, אם יש לכם שירות אוטומטי שמייבא מערכי נתונים של BigQuery, סוכן שירות של BigQuery יבצע שינויים במדיניות IAM במערך הנתונים החדש שנוצר. הפעולה הזו תוגבל על ידי האילוץ של הגבלת דומיין ותיחסם.
ההגבלות לא כוללות את הדומיין שלכם באופן אוטומטי
הדומיין של הארגון שלכם לא נוסף אוטומטית לרשימת ההיתרים של מדיניות כשמגדירים את האילוץ של הגבלת הדומיין. כדי לאפשר לחשבונות ראשיים בדומיין שלכם לקבל תפקידי IAM בארגון, אתם צריכים להוסיף את הדומיין באופן מפורש. אם לא תוסיפו את הדומיין שלכם ותסירו את התפקיד 'אדמין ארגוני' (roles/orgpolicy.policyAdmin) מכל המשתמשים בדומיין, לא תהיה לכם גישה למדיניות הארגון.
קבוצות Google והגבלת השיתוף בדומיין
אם האילוץ של הגבלת הדומיין נאכף בארגון שלכם, יכול להיות שלא תוכלו להעניק תפקידים לקבוצות חדשות שנוצרו ב-Google, גם אם הקבוצות שייכות לדומיין מותר. הסיבה לכך היא שלוקח עד 24 שעות עד שהקבוצה מופצת באופן מלא דרך Google Cloud. אם אתם לא מצליחים להקצות תפקיד לקבוצת Google שנוצרה לאחרונה, צריך להמתין 24 שעות ולנסות שוב.
בנוסף, כשמערכת IAM בודקת אם קבוצה שייכת לדומיין מותר, היא בודקת רק את הדומיין של הקבוצה. הכלי לא בודק את הדומיינים של אף אחד מחברי הקבוצה. כתוצאה מכך, אדמינים של פרויקטים יכולים לעקוף את ההגבלה של הדומיין על ידי הוספת משתמשים מחוץ לארגון לקבוצות Google, ואז הקצאת תפקידים לקבוצות האלה.
כדי לוודא שאדמינים של פרויקטים לא יכולים לעקוף את ההגבלה על הדומיין, האדמין ב-Google Workspace צריך לוודא שבעלי קבוצות לא יכולים לאפשר לחברים להצטרף מחוץ לדומיין בחלונית האדמין ב-Google Workspace.
הגדרת ישות ראשית של הארגון לעומת מספר לקוח ב-Google Workspace
אם אתם משתמשים באילוץ iam.allowedPolicyMemberDomains legacy managed כדי להגביל את השיתוף לדומיין, אתם יכולים להגביל את הגישה על סמך הגדרת העיקרון של הארגון או על סמך מזהה הלקוח שלכם ב-Google Workspace.
הגדרת חשבון משתמש של הארגון מאפשרת לתת את התפקידים הבאים לחשבונות משתמשים בארגון:
- כל מאגרי הזהויות של כוח העבודה בארגון
- כל חשבונות השירות שמשויכים למשאבים בארגון
- כל מאגרי הזהויות של עומסי עבודה בכל פרויקט בארגון
- כל סוכני השירות שמשויכים למשאבים בארגון
שימוש במזהה הלקוח שלכם ב-Google Workspace מאפשר להעניק תפקידים בארגון לישויות הבאות:
- כל הזהויות בכל הדומיינים, כולל תתי-דומיינים, שמשויכים למספר הלקוח שלכם ב-Google Workspace
- כל מאגרי הזהויות של כוח העבודה בארגון
- כל חשבונות השירות שמשויכים למשאבים בארגון
- כל מאגרי הזהויות של עומסי העבודה בכל פרויקט בארגון
- כל סוכני השירות שמשויכים למשאבים בארגון
אם רוצים להגביל את השיתוף בדומיין לתת-דומיינים ספציפיים, צריך ליצור חשבון Google Workspace נפרד לכל תת-דומיין. מידע נוסף על ניהול של כמה חשבונות Google Workspace זמין במאמר ניהול של כמה ארגונים.