סימולטור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

הסימולטור של המדיניות לקביעת הגישה לישויות מורשות (PAB) מאפשר לכם לראות איך שינוי במדיניות לקביעת הגישה לישויות מורשות או בהתאמה עשוי להשפיע על הגישה של הישויות המורשות לפני שאתם מבצעים את השינוי. אתם יכולים להשתמש בסימולטור המדיניות כדי להבין את ההשפעה הפוטנציאלית של שינוי במדיניות או בקשירת מדיניות לקביעת הגישה לישויות מורשות לפני שאתם מיישמים אותה.

התכונה הזו מעריכה את הגישה רק על סמך מדיניות לקביעת הגישה לישויות מורשות (PAB) וקישורי מדיניות.

כדי ללמוד איך לדמות שינויים בסוגי מדיניות אחרים, אפשר לעיין במאמרים הבאים:

איך פועל סימולטור המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

סימולטור המדיניות למדיניות לקביעת הגישה לישויות מורשות (PAB) עוזר לכם לקבוע איך שינוי במדיניות לקביעת הגישה לישויות מורשות או בקישור בין תפקידים משפיע על הגישה של חשבונות משתמשים בארגון.

כשמריצים סימולציה של מדיניות לקביעת גבול הגישה לחשבונות משתמשים או של קישור מדיניות, סימולטור המדיניות מבצע את הפעולות הבאות:

  • הכלי בודק את יומני הגישה של הארגון שנוצרו במהלך תקופת ההפעלה מחדש בהקשר של המדיניות והקישורים הנוכחיים לקביעת הגישה לישויות מורשות (PAB), ושל המדיניות או הקישור המדומים לקביעת הגישה לישויות מורשות.

  • הפונקציה מחזירה סדרה של שינויים בהרשאות הגישה. שינויי הגישה האלה מראים אילו ניסיונות גישה מתוך היומנים צפויים להניב תוצאות שונות אם תחיל את המדיניות או את הקישור שנוצרו בסימולציה.

מידע נוסף על שינויי הגישה שמוצגים בסימולטור המדיניות זמין במאמר תוצאות סימולטור המדיניות.

תקופת ההפעלה מחדש

תקופת ההפעלה מחדש היא הזמן שבו סימולטור המדיניות מקבל גישה ליומני רישום כדי להריץ סימולציה. יומני גישה שמתרחשים לפני היום הראשון של תקופת ההפעלה החוזרת או אחרי היום האחרון של תקופת ההפעלה החוזרת לא נכללים בסימולציה. תקופת ההפעלה מחדש היא 90 ימים. אם משאב הארגון קיים פחות מהזמן הזה, כלי סימולטור המדיניות מאחזר את כל ניסיונות הגישה מאז שהארגון נוצר. חלון ההפעלה החוזרת הוא גם עקביות הדרגתית. כלומר, כשמריצים סימולציה, יכול להיות שחלק מהנתונים יהיו עדכניים יותר מנתונים אחרים. עם זאת, בסופו של דבר, כל הנתונים יהיו עדכניים באותה מידה. עם מודל עקביות הדרגתי, תקופת ההפעלה מחדש מסתיימת בדרך כלל תוך כמה ימים, אבל יכולה להסתיים גם עד 15 ימים מוקדם יותר. תוצאות הסימולציה מראות את חלון ההפעלה המדויק. יומני גישה שנוצרו אחרי התקופה הזו לא נכללים.

תוצאות של סימולטור המדיניות

סימולטור המדיניות לבקרת גישה לישויות מורשות (PAB) מציג את ההשפעה של שינוי מוצע במדיניות לבקרת גישה לישויות מורשות (PAB) או בקישור שלה, כרשימה של שינויים בגישה. שינוי בגישה מייצג ניסיון גישה מתקופת ההפעלה מחדש, שכנראה יניב תוצאה שונה אם המדיניות המדומה תוחל.

בנוסף, סימולטור המדיניות מדווח על הפרטים הבאים לגבי כל שינוי בגישה:

  • חשבון המשתמש, ההרשאה והמשאב שקשורים לניסיון הגישה, אם הם זמינים.
  • מספר הימים במהלך תקופת ההפעלה מחדש שבהם ניסה חשבון המשתמש להשתמש בהרשאה כדי לגשת למשאב. הסכום הכולל הזה כולל רק את הניסיונות לגשת לנתונים שהתוצאה שלהם זהה לתוצאה של הניסיון האחרון לגשת לנתונים.
  • התאריך של ניסיון הגישה האחרון.

שינויים בהרשאות הגישה

שינוי בגישה מציין שעל סמך מדיניות הגבלת הגישה הרלוונטית של הגורם המורשה, סביר להניח שהגישה של המשתמש תשתנה אם תפעילו את המדיניות או את הקישור המדומים. השינויים בהרשאות הגישה יכולים להיות קבלת גישה או ביטול גישה.

כשמחשבים שינויים בגישה, כלי סימולטור המדיניות לקביעת הגישה לישויות מורשות מעריך רק את המדיניות לקביעת הגישה לישויות מורשות ואת הקישורים שלה. היא לא מעריכה סוגים אחרים של מדיניות.

סימולטור המדיניות מחשב את שינויי הגישה באמצעות המידע הבא:

  • התוצאה של ניסיון הגישה האחרון
  • ההשפעה של המדיניות הנוכחית לקביעת גבול הגישה לחשבונות משתמשים (PAB) והקישורים שלה
  • ההשפעה של הצעות המדיניות והקישורים לקביעת גבול הגישה לחשבונות משתמשים

כדי לקבל גישה, כל התנאים הבאים צריכים להתקיים:

  • ניסיון הגישה האחרון נחסם
  • הגישה נחסמת על ידי המדיניות וההרשאות הנוכחיות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
  • הגישה לא נחסמת על ידי המדיניות וההרשאות המוצעות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

כדי לבטל את הגישה, כל התנאים הבאים צריכים להתקיים:

  • ניסיון הגישה האחרון לא נחסם
  • הגישה לא נחסמת על ידי המדיניות וההתאמות הנוכחיות של גבול הגישה לחשבונות משתמשים (PAB)
  • הגישה נחסמת על ידי המדיניות וההרשאות המוצעות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

קבוצה של מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) וקשירות חוסמת את הגישה של חשבון משתמש אם כל התנאים הבאים מתקיימים:

  • המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) משפיעה על הגישה של חשבון המשתמש. במילים אחרות, הישות המורשית כפופה לפחות למדיניות אחת של הגבלת הגישה לישויות מורשות (PAB) שיש לה גרסת אכיפה שתומכת בהרשאה בבקשה.
  • אף אחת מהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שחלה על חשבון המשתמש לא כוללת את המשאב.

קבוצה של מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) וקשירות לא חוסמת את הגישה של חשבון משתמש אם אחד מהתנאים הבאים מתקיים:

  • המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) לא משפיעה על הגישה של חשבון המשתמש. במילים אחרות, חשבון המשתמש לא כפוף למדיניות כלשהי של הגבלת הגישה לישויות מורשות (PAB) שיש לה גרסת אכיפה שתומכת בהרשאה בבקשה.
  • לפחות אחת מהמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שחלה על החשבון כוללת את המשאב.

שגיאות

השגיאות הבאות עלולות לגרום לסימולציה להיכשל:

  • זמן קצוב לתפוגה: הרצת הסימולציה נמשכה יותר מדי זמן והזמן הקצוב הסתיים. כדי לפתור את הבעיה, צריך להפעיל שוב את הסימולציה.
  • מבנה הסימולציה לא תקין: המדיניות המוצעת לקביעת גבול הגישה לחשבונות משתמשים (PAB) או הקישור של המדיניות לקביעת גבול הגישה לחשבונות משתמשים לא תקינים. לדוגמה, למדיניות המוצעת יש ביטוי תנאי לא תקין, או שההתאמה המוצעת היא לקבוצת מנהלים שכבר הותאמה למספר המדיניות המקסימלי. כדי לפתור את הבעיה, צריך לתקן את המדיניות או את ההתאמה ולנסות שוב.
  • ההרשאה נדחתה: אין לכם הרשאה להפעיל סימולציה. כדי לפתור את הבעיה, צריך לוודא שקיבלתם את התפקידים הנדרשים ולנסות שוב.

סוגי החשבונות הנתמכים

הכלי Policy Simulator למדיניות לקביעת הגישה לישויות מורשות בודק רק את יומני הגישה לסוגים הבאים של ישויות מורשות:

  • חשבונות Google
  • חשבונות שירות

כשמדמים מדיניות לקביעת הגישה לישויות מורשות (PAB) וקשרים בין מדיניות לישויות מורשות, הכלי Policy Simulator לא בודק יומני גישה של סוגים אחרים של ישויות מורשות. כתוצאה מכך, לא מדווח אם השינויים המוצעים במדיניות או בהתאמות ישפיעו על הגישה של הגורמים האלה.

הדמיה של גבולות גישה לפרטי כניסה

אתם יכולים להשתמש בגבולות גישה לפרטי כניסה כדי לצמצם (להגביל) את הרשאות ה-IAM שניתנות לפרטי כניסה עם תוקף קצר, כדי לגשת למשאבים של Cloud Storage. כדי לצמצם את היקף ההרשאות, משתמש או חשבון שירות (ברוקר האסימונים) מגדירים את ההרשאות שזמינות לקבוצת משאבים באסימון גישה עם היקף מצומצם, ואז מספקים את אסימון הגישה למשתמש או לחשבון שירות אחר (צרכן האסימונים).

לברוקר האסימון צריך להיות תפקיד שכולל את ההרשאות שניתנו לצרכן האסימון עם אסימון גישה עם היקף מצומצם. חסימת הגישה של המשתמש למשאב באמצעות בקרת גישה לישויות מורשות (PAB) חוסמת גם את הגישה של צרכן האסימון. עם זאת, סימולטור המדיניות לא בודק איך שינויים בהרשאות של מתווך האסימונים משפיעים על הגישה של צרכן האסימונים.

לדוגמה, נניח שלמשתמש מסוים הוקצה התפקיד Storage Legacy Bucket Reader (roles/storage.legacyBucketReader) במשאב באמצעות אסימון גישה עם היקף מצומצם שנוצר באמצעות Credential Access Boundary.

  • אם תדמו חסימה של התפקיד Storage Legacy Bucket Reader מהמשתמש הזה באמצעות גבול גישה לחשבון משתמש, סימולטור המדיניות לא ידווח על אובדן גישה.

  • אם תדמו חסימה של התפקיד Storage Legacy Bucket Reader מתווך האסימונים באמצעות גבולות גישה של חשבונות משתמשים, סימולטור המדיניות לא ידווח על אובדן גישה של המשתמש. באופן דומה, אם לא נעשה שימוש בגישה של ברוקר האסימונים תוך 90 ימים, הגישה שלו לא נכללת בסימולציה.

מידע נוסף זמין במאמר גבולות גישה של פרטי כניסה ל-Cloud Storage.

המאמרים הבאים