Compartilhamento restrito de domínio

O compartilhamento restrito de domínio permite limitar o compartilhamento de recursos com base em um domínio ou recurso da organização. Quando o compartilhamento restrito de domínio está ativo, somente os principais que pertencem a domínios ou organizações permitidos podem receber papéis do IAM na sua Google Cloud organização. As contas de serviço não fazem parte da sua organização, mesmo que estejam associadas a recursos dela. Portanto, elas são bloqueadas pelo compartilhamento restrito de domínio.

Métodos para restringir o compartilhamento por domínio

Há várias maneiras de usar o serviço de políticas da organização para limitar o compartilhamento de recursos com base em um domínio ou recurso da organização:

  • A restrição gerenciada iam.managed.allowedPolicyMembers: é possível aplicar essa restrição gerenciada para permitir que os papéis sejam concedidos apenas aos principais e conjuntos de principais listados na restrição.

    Com essa restrição gerenciada, você lista os principais e conjuntos de principais que podem receber papéis. Para permitir que os papéis sejam concedidos a todos os principais da sua organização, inclua o conjunto de principais da organização na restrição.

    Para saber como definir essa restrição, consulte Use the iam.managed.allowedPolicyMembers constraint to implement domain-restricted sharing.

  • Uma política da organização personalizada que faz referência ao recurso iam.googleapis.com/AllowPolicy: é possível usar uma política da organização personalizada para permitir que os papéis sejam concedidos apenas a um conjunto específico de principais.

    Na maioria dos casos, use a restrição gerenciada iam.managed.allowedPolicyMembers em vez de uma política da organização personalizada. No entanto, as opções de configuração a seguir só estão disponíveis se você usar políticas da organização personalizadas:

    • Configurar principais permitidos com base no tipo de membro
    • Impedir que papéis sejam concedidos a principais específicos
    • Permitir que papéis sejam concedidos a principais especiais, como allUsers e allAuthenticatedUsers

    Para configurar o compartilhamento restrito de domínio com políticas da organização personalizadas, use as seguintes funções da CEL para definir quem pode receber um papel na sua organização:

    Para permitir que os papéis sejam concedidos a todos os principais da sua organização, especifique o conjunto de principais da organização na função memberInPrincipalSet e inclua o conjunto de principais da organização na restrição.

    Para saber mais sobre como criar políticas da organização personalizadas usando essas funções da CEL, consulte Usar políticas da organização personalizadas para implementar o compartilhamento restrito de domínio.

  • A restrição gerenciada legada iam.allowedPolicyMemberDomains: é possível aplicar essa restrição gerenciada legada para permitir que os papéis sejam concedidos apenas aos principais da sua organização. É possível limitar o acesso com base no conjunto de principais da organização ou no ID de cliente do Google Workspace. Para conferir as diferenças entre esses identificadores, consulte Conjunto de principais da organização x ID de cliente do Google Workspace nesta página.

    Essa restrição não permite configurar exceções para principais específicos. Por exemplo, imagine que você precise conceder um papel a um agente de serviço em uma organização que aplique a iam.allowedPolicyMemberDomains restrição. Os agentes de serviço são criados e gerenciados por Google Cloud, e mesmo que estejam associados a recursos na sua organização, eles não são considerados parte da sua organização, da sua conta do Google Workspace ou do seu domínio do Cloud Identity. Como resultado, para conceder um papel ao agente de serviço, é necessário desativar a restrição, conceder o papel e reativar a restrição.

    É possível substituir a política da organização no nível da pasta ou do projeto para mudar quais usuários podem receber papéis em quais pastas ou projetos. Para mais informações, consulte Modificar a política da organização para um projeto.

    Para saber como definir essa restrição, consulte Usar a iam.allowedPolicyMemberDomains restrição para implementar o compartilhamento restrito de domínio.

Como funciona o compartilhamento restrito de domínio

Quando você usa uma política da organização para aplicar o compartilhamento restrito de domínio, nenhum principal fora dos domínios e indivíduos especificados pode receber papéis do IAM na sua organização.

As seções a seguir descrevem alguns detalhes importantes sobre como as restrições de compartilhamento restrito de domínio funcionam na sua organização.

As restrições não são retroativas

As restrições de política da organização não são retroativas. Depois que uma restrição de domínio é definida, a limitação se aplica às mudanças de política de permissão feitas a partir desse momento, e não a mudanças anteriores.

Por exemplo, considere duas organizações relacionadas: examplepetstore.com e altostrat.com. Você concedeu à identidade do examplepetstore.com um papel do IAM em altostrat.com. Depois, decidiu restringir as identidades por domínio e implementou uma política da organização com a restrição de domínio em altostrat.com. Nesse caso, as identidades existentes de examplepetstore.com não perderiam o acesso em altostrat.com. A partir disso, só seria possível conceder papéis do IAM às identidades do domínio altostrat.com.

As restrições são aplicadas sempre que uma política do IAM é definida

As restrições de domínio se aplicam a todas as ações em que uma política do IAM é definida. Isso inclui ações automatizadas. Por exemplo, as restrições se aplicam a mudanças feitas por um agente de serviço em resposta a outra ação. Por exemplo, se você tiver um serviço automatizado que importa conjuntos de dados do BigQuery, um agente de serviço do BigQuery fará mudanças na política do IAM no conjunto de dados recém-criado. Essa ação será restrita à restrição de domínio e bloqueada.

As restrições não incluem seu domínio automaticamente

O domínio da sua organização não é adicionado automaticamente à lista de permissões de uma política quando você define a restrição de domínio. Para permitir que os principais do seu domínio recebam papéis do IAM na sua organização, é necessário adicionar o domínio explicitamente. Se você não adicionar seu domínio e o papel de administrador da política da organização (roles/orgpolicy.policyAdmin) for removido de todos os usuários do seu domínio, a política da organização ficará inacessível.

Grupos do Google e compartilhamento restrito de domínio

Se a restrição de domínio for aplicada na sua organização, talvez não seja possível conceder papéis a grupos do Google recém-criados, mesmo que os grupos pertençam a um domínio permitido. Isso ocorre porque pode levar até 24 horas para que um grupo seja totalmente propagado Google Cloud. Se não for possível conceder um papel a um grupo do Google recém-criado, aguarde 24 horas e tente novamente.

Além disso, ao avaliar se um grupo pertence a um domínio permitido, o IAM avalia apenas o domínio do grupo. Ele não avalia os domínios de nenhum dos membros do grupo. Como resultado, os administradores do projeto podem ignorar a restrição de domínio adicionando membros externos aos grupos do Google e concedendo papéis a esses grupos.

Para garantir que os administradores do projeto não possam ignorar a restrição de domínio, o administrador do Google Workspace precisa garantir que os proprietários do grupo não possam permitir participantes de fora do domínio na painel do administrador do Google Workspace.

Conjunto de principais da organização x ID de cliente do Google Workspace

Se você usar a restrição gerenciada legada iam.allowedPolicyMemberDomains para implementar o compartilhamento restrito de domínio, poderá limitar o acesso com base no conjunto de principais da organização ou no ID de cliente do Google Workspace.

O uso do conjunto de principais da organização permite que os seguintes principais recebam papéis na sua organização:

  • Todos os pools de Identidades de força de trabalho na sua organização
  • Todas as contas de serviço associadas a recursos na sua organização
  • Todos os pools de Identidades de carga de trabalho em qualquer projeto da sua organização
  • Todos os agentes de serviço associados a recursos na sua organização

O uso do ID de cliente do Google Workspace permite que os seguintes principais recebam papéis na sua organização:

  • Todas as identidades em todos os domínios, incluindo subdomínios, associados ao ID de cliente do Google Workspace
  • Todos os pools de Identidades de força de trabalho na sua organização
  • Todas as contas de serviço associadas a recursos na sua organização
  • Todos os pools de Identidades de carga de trabalho em qualquer projeto da sua organização
  • Todos os agentes de serviço associados a recursos na sua organização

Se você quiser implementar o compartilhamento restrito de domínio para subdomínios específicos, será necessário criar uma conta separada do Google Workspace para cada subdomínio. Para mais informações sobre como gerenciar várias contas do Google Workspace, consulte Gerenciar várias organizações.