Policy Simulator pour les stratégies de limite d'accès des comptes principaux

Le Policy Simulator pour les stratégies de limite d'accès des principaux (PAB) vous permet de voir comment une modification apportée à une stratégie Limite d'accès des principaux ou à une liaison peut affecter l'accès de vos principaux avant de procéder à la modification. Vous pouvez utiliser Policy Simulator pour comprendre l'impact potentiel d'une modification apportée à une stratégie ou une liaison de limite d'accès des comptes principaux avant de l'appliquer.

Cette fonctionnalité n'évalue l'accès qu'en fonction des stratégies de limite d'accès des comptes principaux et des liaisons de stratégie.

Pour savoir comment simuler des modifications d'autres types de règles, consultez les pages suivantes :

Fonctionnement de Policy Simulator pour les stratégies de limite d'accès des comptes principaux

Policy Simulator pour les stratégies de limite d'accès des comptes principaux vous aide à déterminer comment une modification apportée à une stratégie de limite d'accès des comptes principaux ou à une liaison de stratégie affecte l'accès des comptes principaux de votre organisation.

Lorsque vous exécutez une simulation pour une stratégie ou une liaison de stratégie de limite d'accès des comptes principaux, Policy Simulator effectue les opérations suivantes :

  • Examine les journaux d'accès de l'organisation générés pendant la période de relecture dans le contexte des stratégies et liaisons de limite d'accès des comptes principaux actuelles, ainsi que de la stratégie ou liaison de limite d'accès des comptes principaux simulée.

  • Renvoie une série de modifications d'accès. Ces modifications d'accès indiquent les tentatives d'accès des journaux qui sont susceptibles d'avoir des résultats différents si vous appliquez la stratégie ou la liaison simulée.

Pour en savoir plus sur les modifications d'accès renvoyées par Policy Simulator, consultez Résultats de Policy Simulator.

Période de relecture

La période de relecture correspond à la période pendant laquelle Policy Simulator obtient les journaux d'accès lors de l'exécution d'une simulation. Les journaux d'accès qui se produisent avant le premier jour de la période de relecture ou après le dernier jour de la période de relecture ne sont pas inclus dans la simulation. La période de rediffusion est de 90 jours. Si la ressource d'organisation existe depuis moins de 90 jours, Policy Simulator récupère toutes les tentatives d'accès depuis la création de l'organisation. La fenêtre de relecture est également cohérente à terme. Cela signifie que, lorsque vous exécutez une simulation, certaines données peuvent être plus récentes que d'autres. Toutefois, toutes les données finiront par avoir la même fraîcheur. Avec la cohérence à terme, la période de rediffusion se termine généralement au bout de quelques jours, mais elle peut se terminer jusqu'à 15 jours plus tôt. Les résultats de la simulation indiquent la fenêtre de relecture exacte. Les journaux d'accès postérieurs à cette période ne sont pas inclus.

Résultats de Policy Simulator

Policy Simulator pour la limite d'accès des principaux indique l'impact d'une modification proposée d'une stratégie ou d'une liaison de limite d'accès des principaux sous la forme d'une liste de modifications d'accès. Une modification d'accès représente une tentative d'accès survenue au cours de la période de relecture et dont le résultat aurait probablement été différent si la stratégie simulée avait été appliquée.

Pour chaque modification d'accès, Policy Simulator fournit également les informations suivantes :

  • Le compte principal, l'autorisation et, le cas échéant, la ressource impliqués dans la tentative d'accès.
  • Nombre de jours pendant la période de relecture au cours desquels le compte principal a tenté d'utiliser l'autorisation d'accéder à la ressource. Ce total n'inclut que les tentatives d'accès qui ont le même résultat que la tentative d'accès la plus récente.
  • Date de la dernière tentative d'accès.

Modifications des accès

Une modification de l'accès indique que, en fonction des règles de limite d'accès des comptes principaux concernées, l'accès d'un utilisateur est susceptible de changer si vous appliquez la règle ou la liaison simulée. Les modifications d'accès peuvent être de deux types : accès accordé ou accès révoqué.

Lorsque vous calculez les modifications d'accès, Policy Simulator pour la limite d'accès des principaux n'évalue que les stratégies et les liaisons de limite d'accès des principaux. Il n'évalue pas les autres types de règles.

Policy Simulator calcule les modifications d'accès à l'aide des informations suivantes :

  • Résultat de la dernière tentative d'accès
  • Impact des liaisons et des stratégies de limite d'accès des comptes principaux actuelles
  • Impact des stratégies et liaisons de limite d'accès des comptes principaux proposées

Pour que l'accès soit accordé, toutes les conditions suivantes doivent être remplies :

  • La dernière tentative d'accès a été bloquée
  • L'accès est bloqué par les liaisons et les règles de limite d'accès des comptes principaux actuelles.
  • L'accès n'est pas bloqué par les liaisons et les règles de limite d'accès des principaux proposées.

Pour que l'accès soit révoqué, toutes les conditions suivantes doivent être remplies :

  • La dernière tentative d'accès n'a pas été bloquée
  • L'accès n'est pas bloqué par les liaisons et les règles de limite d'accès des principaux actuelles.
  • L'accès est bloqué par les stratégies et les liaisons de limite d'accès des comptes principaux proposées.

Un ensemble de stratégies et de liaisons de limite d'accès des comptes principaux bloque l'accès d'un compte principal si toutes les conditions suivantes sont remplies :

  • Les stratégies de limite d'accès des comptes principaux affectent l'accès des comptes principaux. En d'autres termes, le compte principal est soumis à au moins une stratégie de limite d'accès des comptes principaux dont la version d'application est compatible avec l'autorisation dans la requête.
  • Aucune des stratégies de limite d'accès des comptes principaux auxquelles le compte principal est soumis n'inclut la ressource.

Un ensemble de stratégies et de liaisons de limite d'accès des comptes principaux ne bloque pas l'accès d'un compte principal si l'une des conditions suivantes est remplie :

  • Les stratégies de limite d'accès des comptes principaux n'affectent pas l'accès du compte principal. En d'autres termes, le compte principal n'est soumis à aucune stratégie de limite d'accès des comptes principaux dont la version d'application est compatible avec l'autorisation dans la requête.
  • Au moins l'une des stratégies de limite d'accès des comptes principaux auxquelles le compte principal est soumis inclut la ressource.

Erreurs

Les erreurs suivantes peuvent entraîner l'échec d'une simulation :

  • Délai dépassé : l'exécution de la simulation a pris trop de temps et a expiré. Pour résoudre ce problème, essayez d'exécuter à nouveau la simulation.
  • Construction de simulation non valide : la stratégie de limite d'accès des principaux ou la liaison de stratégie de limite d'accès des principaux proposée n'est pas valide. Par exemple, l'expression de condition de la règle proposée n'est pas valide ou la liaison proposée concerne un ensemble de comptes principaux déjà lié au nombre maximal de règles. Pour résoudre le problème, corrigez la stratégie ou la liaison, puis réessayez.
  • Autorisation refusée : vous n'êtes pas autorisé à exécuter une simulation. Pour résoudre ce problème, assurez-vous de disposer des rôles requis, puis réessayez.

Types de comptes principaux acceptés

Policy Simulator pour les stratégies de limite d'accès des comptes principaux n'examine les journaux d'accès que pour les types de comptes principaux suivants :

  • Comptes Google
  • Comptes de service

Lorsque vous simulez des stratégies et des liaisons de limite d'accès des comptes principaux, Policy Simulator n'examine pas les journaux d'accès pour les autres types de comptes principaux. Par conséquent, il n'indique pas si les modifications proposées à vos règles ou liaisons affecteront l'accès de ces comptes principaux.

Simuler des limites d'accès aux identifiants

Vous pouvez utiliser les limites d'accès aux identifiants pour réduire le champ d'application ou restreindre les autorisations IAM qu'un identifiant éphémère peut utiliser pour accéder aux ressources Cloud Storage. Pour réduire le champ d'application des autorisations, un utilisateur ou un compte de service (l'agent de jeton) définit les autorisations disponibles sur un ensemble de ressources dans un jeton d'accès à champ d'application réduit, puis fournit le jeton d'accès à un autre utilisateur ou compte de service (le consommateur de jeton).

L'agent de service de jetons doit disposer d'un rôle qui inclut les autorisations accordées au consommateur de jetons avec un jeton d'accès à champ d'application limité. Si vous empêchez l'utilisateur d'accéder à cette ressource à l'aide d'une limite d'accès des principaux, vous bloquez également l'accès pour le consommateur de jetons. Toutefois, Policy Simulator n'évalue pas l'impact des modifications apportées aux autorisations du courtier de jetons sur l'accès du consommateur de jetons.

Par exemple, imaginons un utilisateur qui s'est vu attribuer le rôle Lecteur de buckets Storage anciens (roles/storage.legacyBucketReader) sur une ressource à l'aide d'un jeton d'accès à champ d'application limité créé avec une limite d'accès aux identifiants.

  • Si vous simulez le blocage du rôle Lecteur de bucket Storage (ancienne version) pour cet utilisateur à l'aide d'une limite d'accès des comptes principaux, Policy Simulator ne signale pas de perte d'accès.

  • Si vous simulez le blocage du rôle Lecteur de bucket Storage (ancienne version) à partir du courtier de jetons à l'aide d'une limite d'accès des principaux, Policy Simulator ne signale pas de perte d'accès pour l'utilisateur. De même, si l'accès du courtier de jetons n'est pas utilisé dans les 90 jours, il n'est pas inclus dans la simulation.

Pour en savoir plus, consultez Limites d'accès aux identifiants pour Cloud Storage.

Étapes suivantes