Condivisione limitata per i domini

La condivisione limitata per i domini consente di limitare la condivisione delle risorse in base a un dominio o a una risorsa dell'organizzazione. Quando la condivisione limitata per i domini è attiva, solo le entità che appartengono a domini o organizzazioni consentiti possono ricevere ruoli IAM nella tua Google Cloud organizzazione. Gli account di servizio non fanno parte della tua organizzazione, anche se sono associati a risorse della tua organizzazione, quindi sono bloccati dalla condivisione limitata per i domini.

Metodi per limitare la condivisione per dominio

Esistono diversi modi per utilizzare il servizio Policy dell'organizzazione per limitare la condivisione delle risorse in base a un dominio o a una risorsa dell'organizzazione:

  • Il vincolo gestito iam.managed.allowedPolicyMembers: puoi applicare questo vincolo gestito per consentire l'assegnazione di ruoli solo alle entità e ai set di entità elencati nel vincolo.

    Con questo vincolo gestito, elenca le entità e i set di entità a cui vuoi consentire l'assegnazione di ruoli. Per consentire l'assegnazione di ruoli a tutte le entità della tua organizzazione, includi il set di entità dell'organizzazione nel vincolo.

    Per scoprire come impostare questo vincolo, consulta Utilizzare il iam.managed.allowedPolicyMembers vincolo per implementare la condivisione limitata per i domini.

  • Una policy dell'organizzazione personalizzata che fa riferimento alla risorsa iam.googleapis.com/AllowPolicy: puoi utilizzare una policy dell'organizzazione personalizzata per consentire l'assegnazione di ruoli solo a un insieme specifico di entità.

    Nella maggior parte dei casi, devi utilizzare il vincolo gestito iam.managed.allowedPolicyMembers anziché una policy dell'organizzazione personalizzata. Tuttavia, le seguenti opzioni di configurazione sono disponibili solo se utilizzi policy dell'organizzazione personalizzate:

    • Configurazione delle entità consentite in base al tipo di membro
    • Impedire l'assegnazione di ruoli a entità specifiche
    • Consentire l'assegnazione di ruoli a entità speciali come allUsers e allAuthenticatedUsers

    Per configurare la condivisione limitata per i domini con policy dell'organizzazione personalizzate, utilizza le seguenti funzioni CEL per definire a chi è possibile assegnare un ruolo nella tua organizzazione:

    Per consentire l'assegnazione di ruoli a tutte le entità della tua organizzazione, specifica il set di entità dell'organizzazione nella funzione memberInPrincipalSet e includi il set di entità dell'organizzazione nel vincolo.

    Per saperne di più su come creare policy dell'organizzazione personalizzate utilizzando queste funzioni CEL, consulta Utilizzare policy dell'organizzazione personalizzate per implementare la condivisione limitata per i domini.

  • Il vincolo gestito legacy iam.allowedPolicyMemberDomains: puoi applicare questo vincolo gestito legacy per consentire l'assegnazione di ruoli solo alle entità della tua organizzazione. Puoi limitare l'accesso in base al set di entità dell'organizzazione o all'ID cliente Google Workspace. Per visualizzare le differenze tra questi identificatori, consulta Set di entità dell'organizzazione e ID cliente Google Workspace in questa pagina.

    Questo vincolo non consente di configurare eccezioni per entità specifiche. Ad esempio, supponiamo che tu debba assegnare un ruolo a un service agent in un'organizzazione che applica il iam.allowedPolicyMemberDomains vincolo. I service agent vengono creati e gestiti da Google Cloud, e anche se sono associati a risorse della tua organizzazione, non sono considerati parte della tua organizzazione, del tuo account Google Workspace o del tuo dominio Cloud Identity. Di conseguenza, per assegnare un ruolo al service agent, devi disattivare il vincolo, assegnare il ruolo e poi riattivare il vincolo.

    Puoi sostituire la policy dell'organizzazione a livello di cartella o progetto per modificare gli utenti a cui è consentito assegnare ruoli nelle cartelle o nei progetti. Per saperne di più, consulta Sostituire la policy dell'organizzazione per un progetto.

    Per scoprire come impostare questo vincolo, consulta Utilizzare il iam.allowedPolicyMemberDomains vincolo per implementare la condivisione limitata per i domini.

Come funziona la condivisione limitata per i domini

Quando utilizzi una policy dell'organizzazione per applicare la condivisione limitata per i domini, non è possibile assegnare ruoli IAM nella tua organizzazione a entità esterne ai domini e alle persone che specifichi.

Le sezioni seguenti descrivono alcuni dettagli chiave sul funzionamento dei vincoli di condivisione limitata per i domini nella tua organizzazione.

I vincoli non sono retroattivi

I vincoli delle policy dell'organizzazione non sono retroattivi. Una volta impostata una limitazione del dominio, la limitazione si applica alle modifiche delle policy di autorizzazione apportate da quel momento in poi e non alle modifiche precedenti.

Ad esempio, considera due organizzazioni correlate: examplepetstore.com e altostrat.com. Hai concesso un ruolo IAM a un'identità examplepetstore.com in altostrat.com. In un secondo momento, hai deciso di limitare le identità per dominio e hai implementato una policy dell'organizzazione con il vincolo di limitazione del dominio in altostrat.com. In questo caso, le identità examplepetstore.com esistenti non perderebbero l'accesso in altostrat.com. Da quel momento in poi, potresti concedere ruoli IAM solo alle identità del dominio altostrat.com.

I vincoli si applicano ogni volta che viene impostata una policy IAM

I vincoli di limitazione del dominio si applicano a tutte le azioni in cui viene impostata una policy IAM. Sono incluse le azioni automatizzate. Ad esempio, i vincoli si applicano alle modifiche apportate da un service agent in risposta a un'altra azione. Ad esempio, se hai un servizio automatizzato che importa set di dati BigQuery, un service agent BigQuery apporterà modifiche alle policy IAM sul set di dati appena creato. Questa azione sarebbe limitata dal vincolo di limitazione del dominio e bloccata.

I vincoli non includono automaticamente il tuo dominio

Il dominio della tua organizzazione non viene aggiunto automaticamente all'elenco consentito di una policy quando imposti il vincolo di limitazione del dominio. Per consentire l'assegnazione di ruoli IAM alle entità del tuo dominio nella tua organizzazione, devi aggiungere il dominio in modo esplicito. Se non aggiungi il tuo dominio e il ruolo Amministratore delle policy dell'organizzazione (roles/orgpolicy.policyAdmin) viene rimosso da tutti gli utenti del tuo dominio, la policy dell'organizzazione diventa inaccessibile.

Gruppi Google e condivisione limitata per i domini

Se il vincolo di limitazione del dominio viene applicato nella tua organizzazione, potresti non essere in grado di assegnare ruoli ai gruppi Google appena creati, anche se i gruppi appartengono a un dominio consentito. Questo perché la propagazione completa di un gruppo può richiedere fino a 24 ore Google Cloud. Se non riesci ad assegnare un ruolo a un gruppo Google appena creato, attendi 24 ore e riprova.

Inoltre, quando valuta se un gruppo appartiene a un dominio consentito, IAM valuta solo il dominio del gruppo. Non valuta i domini di nessuno dei membri del gruppo. Di conseguenza, gli amministratori del progetto possono ignorare il vincolo di limitazione del dominio aggiungendo membri esterni ai gruppi Google e poi assegnando ruoli a questi gruppi Google.

Per assicurarsi che gli amministratori del progetto non possano ignorare il vincolo di limitazione del dominio, l'amministratore di Google Workspace deve assicurarsi che i proprietari dei gruppi non possano consentire ai membri esterni al dominio nel pannello di amministrazione di Google Workspace.

Set di entità dell'organizzazione e ID cliente Google Workspace

Se utilizzi il vincolo gestito legacy iam.allowedPolicyMemberDomains per implementare la condivisione limitata per i domini, puoi limitare l'accesso in base al set di entità dell'organizzazione o all'ID cliente Google Workspace.

L'utilizzo del set di entità dell'organizzazione consente l'assegnazione di ruoli nella tua organizzazione alle seguenti entità:

  • Tutti i pool di identità della forza lavoro nella tua organizzazione
  • Tutti gli account di servizio associati alle risorse della tua organizzazione
  • Tutti i pool di identità del workload in qualsiasi progetto della tua organizzazione
  • Tutti i service agent associati alle risorse della tua organizzazione

L'utilizzo dell'ID cliente Google Workspace consente l'assegnazione di ruoli nella tua organizzazione alle seguenti entità:

  • Tutte le identità in tutti i domini, inclusi i sottodomini, associati al tuo ID cliente Google Workspace
  • Tutti i pool di identità della forza lavoro nella tua organizzazione
  • Tutti gli account di servizio associati alle risorse della tua organizzazione
  • Tutti i pool di identità del workload in qualsiasi progetto della tua organizzazione
  • Tutti i service agent associati alle risorse della tua organizzazione

Se vuoi implementare la condivisione limitata per i domini per sottodomini specifici, devi creare un account Google Workspace separato per ogni sottodominio. Per saperne di più sulla gestione di più account Google Workspace, consulta Gestire più organizzazioni.