Policy Simulator per le policy di negazione

Policy Simulator per le policy di negazione ti consente di vedere in che modo una modifica a una policy di negazione IAM potrebbe influire sull'accesso di un'entità prima di impegnarti ad apportare la modifica. Puoi utilizzare Policy Simulator per assicurarti che le modifiche che stai apportando non causino la perdita dell'accesso necessario per un'entità.

Questa funzionalità valuta solo le policy di negazione. Per scoprire come simulare altri tipi di criteri, consulta quanto segue:

Come funziona Policy Simulator per le policy di negazione

Policy Simulator per le policy di negazione ti aiuta a determinare se una modifica a una policy di negazione bloccherà l'accesso utilizzato dalle tue entità.

Quando esegui una simulazione per una policy di negazione, Policy Simulator esegue le seguenti operazioni:

  1. Recupera i log di accesso per l'organizzazione generati durante il periodo di riproduzione. Il periodo di replay è di 90 giorni.

    Se l'organizzazione non esiste da più di 90 giorni, Policy Simulator recupera tutti i log di accesso dalla sua creazione.

  2. Determina quali log di accesso sono pertinenti per la simulazione. I log di accesso pertinenti sono tutti i log di accesso che rappresentano il tentativo più recente di un'entità di utilizzare un'autorizzazione per accedere a una risorsa.

  3. Per ogni log di accesso pertinente, determina se le attuali policy di negazione, insieme alle modifiche proposte, consentono l'accesso tentato. Questo processo è chiamato ripetizione dei tentativi di accesso.

  4. Per ogni log di accesso, confronta lo stato di accesso della riproduzione con lo stato di accesso nei log di accesso. Poi, Policy Simulator segnala eventuali tentativi di accesso storici che non sono stati bloccati nel log di accesso, ma sono stati bloccati nella riproduzione. Queste differenze, chiamate modifiche all'accesso, mostrano quali tentativi di accesso sarebbero stati bloccati se le norme di negazione simulate fossero state in vigore al momento del tentativo.

Periodo di riproduzione

Il periodo di riproduzione è il periodo di tempo in cui Policy Simulator accede ai log quando esegue una simulazione. I log di accesso precedenti al primo giorno del periodo di riproduzione o successivi all'ultimo giorno del periodo di riproduzione non sono inclusi nella simulazione. Il periodo di replay è di 90 giorni. Se la risorsa organizzazione esiste da meno di questo periodo di tempo, Policy Simulator recupera tutti i tentativi di accesso dalla creazione dell'organizzazione. Anche la finestra di riproduzione è a coerenza finale. Ciò significa che, quando esegui una simulazione, alcuni dati potrebbero essere più recenti di altri. Tuttavia, alla fine tutti i dati avranno lo stesso aggiornamento. Con la coerenza finale, il periodo di riproduzione termina in genere in pochi giorni, ma può terminare fino a 15 giorni prima. I risultati della simulazione mostrano la finestra di replay esatta. I log di accesso successivi a questo periodo non sono inclusi.

Risultati di Policy Simulator

Policy Simulator segnala l'impatto di una modifica proposta a una policy di negazione come un elenco di modifiche all'accesso. Per le policy di negazione, l'unico tipo di modifica dell'accesso segnalata da Policy Simulator è la modifica dell'accesso Revoca dell'accesso.

Policy Simulator segnala che l'accesso viene revocato se si verificano le seguenti condizioni:

  • L'ultimo tentativo dell'entità di accedere alla risorsa è andato a buon fine
  • Le modifiche proposte o un'altra policy di negazione bloccano l'accesso dell'entità alla risorsa

Per ogni modifica dell'accesso, Policy Simulator segnala anche le seguenti informazioni:

  • L'entità, la risorsa e l'autorizzazione coinvolte nel tentativo di accesso.
  • Il numero di giorni durante il periodo di riproduzione in cui l'entità ha tentato di utilizzare l'autorizzazione per accedere alla risorsa. Questo totale include solo i tentativi di accesso che hanno lo stesso risultato dell'ultimo tentativo di accesso.
  • La data dell'ultimo tentativo di accesso.

Errori

I seguenti errori possono causare l'interruzione di una simulazione:

  • Numero massimo di simulazioni simultanee superato: l'utente ha già 50 simulazioni in corso, ovvero il numero massimo di simulazioni in corso che un utente può avere. Per risolvere il problema, attendi il completamento di una delle simulazioni in corso, quindi prova a eseguire di nuovo la simulazione.
  • Timeout: l'esecuzione della simulazione ha richiesto troppo tempo ed è andata in timeout. Qualsiasi simulazione che richiede più di 24 ore scade automaticamente. Per risolvere il problema, prova a eseguire di nuovo la simulazione o a ridurne le dimensioni.
  • Costruzione della simulazione non valida: la policy di negazione proposta non è valida o contiene regole di negazione non supportate. Un esempio di policy non valida è una che contiene un'espressione di condizione non valida. Un esempio di regola di negazione non supportata è quella che utilizza gli identificatori delle entità di identità per la forza lavoro. Per risolvere il problema, correggi la norma e riprova.
  • Autorizzazione negata: non hai l'autorizzazione per eseguire una simulazione. Per risolvere il problema, assicurati di disporre dei ruoli richiesti e riprova.

Tipi di entità supportati

Policy Simulator per le policy di negazione esamina solo i log di accesso per i seguenti tipi di entità:

Quando simula le policy di negazione, Policy Simulator non esamina i log di accesso per altri tipi di entità, inclusi quelli basati su identità federate in un pool di identità del workload. Di conseguenza, Policy Simulator non indica se le modifiche proposte alle tue policy o alle tue associazioni influiscono sull'accesso di queste entità.

Simulazione dei limiti di accesso alle credenziali

Puoi utilizzare i limiti di accesso delle credenziali per ridurre l'ambito o limitare le autorizzazioni IAM che una credenziale di breve durata può utilizzare per accedere alle risorse Cloud Storage. Per ridurre l'ambito delle autorizzazioni, un utente o un account di servizio (il broker di token) definisce le autorizzazioni disponibili per un insieme di risorse in un token di accesso con ambito ridotto e poi fornisce il token di accesso a un altro utente o account di servizio (il consumer di token).

Il broker di token deve avere un ruolo che includa le autorizzazioni concesse al consumer di token con un token di accesso con ambito ridotto. Il rifiuto di questo ruolo nel broker di token rimuove anche l'accesso dal consumatore di token. Tuttavia, Policy Simulator non valuta in che modo le modifiche alle autorizzazioni del broker di token influiscono sull'accesso del consumer di token.

Ad esempio, considera un utente a cui è stato concesso il ruolo Storage Legacy Bucket Reader (roles/storage.legacyBucketReader) su una risorsa utilizzando un token di accesso con ambito ridotto creato con un limite di accesso alle credenziali.

  • Se simuli la negazione del ruolo Lettore bucket legacy Storage per quell'utente, Policy Simulator non segnala una perdita di accesso.

  • Se simuli il rifiuto del ruolo Lettore bucket legacy di Storage sul broker di token, Policy Simulator non riesce a segnalare una perdita di accesso per l'utente. Allo stesso modo, se l'accesso del broker di token non viene utilizzato entro 90 giorni, non viene incluso nella simulazione.

Per maggiori informazioni, consulta Limiti di accesso alle credenziali per Cloud Storage.

Passaggi successivi