Policy Simulator para las políticas de límite de acceso de las entidades (PAB) te permite ver cómo un cambio en una política de límite de acceso de las entidades o una vinculación podría afectar el acceso de tus entidades antes de que realices el cambio. Puedes usar Policy Simulator para comprender el posible impacto de un cambio en una política o vinculación de límite de acceso de la principal antes de aplicarlo.
Esta función solo evalúa el acceso según las políticas de Límite de Acceso de las Entidades y las vinculaciones de políticas.
Para obtener información sobre cómo simular cambios en otros tipos de políticas, consulta lo siguiente:
- Simulador de política para políticas de permisos
- Simulador de política para políticas de denegación
- Simulador de política para políticas de la organización
Cómo funciona Policy Simulator para las políticas de límite de acceso de las principales
Policy Simulator para las políticas de límite de acceso de las principales te ayuda a determinar cómo un cambio en una política de límite de acceso de las principales o en una vinculación de políticas afecta el acceso de las principales de tu organización.
Cuando ejecutas una simulación para una política de Límite de Acceso de la Principal o una vinculación de políticas, Policy Simulator hace lo siguiente:
Revisa los registros de acceso de la organización que se generaron durante el período de reproducción en el contexto de las políticas y vinculaciones actuales de Límite de Acceso a la Principal, y la política o vinculación simulada de Límite de Acceso a la Principal.
Devuelve una serie de cambios de acceso. Estos cambios de acceso muestran qué intentos de acceso de los registros probablemente tengan resultados diferentes si aplicas la política o la vinculación simuladas.
Para obtener más información sobre los cambios de acceso que devuelve Policy Simulator, consulta Resultados de Policy Simulator.
Período de repetición
El período de reproducción es el tiempo durante el cual Policy Simulator obtiene registros de acceso cuando ejecuta una simulación. Los registros de acceso que se producen antes del primer día del período de reproducción o después del último día del período de reproducción no se incluyen en la simulación. El período de repetición es de 90 días. Si el recurso de organización existe desde hace menos tiempo, Policy Simulator recupera todos los intentos de acceso desde que se creó la organización. La ventana de repetición también tiene coherencia eventual. Esto significa que, cuando ejecutas una simulación, algunos datos pueden ser más recientes que otros. Sin embargo, con el tiempo, todos los datos tendrán la misma actualización. Con la coherencia eventual, el período de repetición suele finalizar en unos días, pero puede finalizar hasta 15 días antes. Los resultados de la simulación muestran la ventana de repetición exacta. No se incluyen los registros de acceso posteriores a este período.
Resultados de Policy Simulator
Policy Simulator para el límite de acceso de la entidad informa el impacto de un cambio propuesto en una política o vinculación del límite de acceso de la entidad como una lista de cambios de acceso. Un cambio de acceso representa un intento de acceso del período de repetición que probablemente tendría un resultado diferente si se aplicara la política simulada.
Para cada cambio de acceso, Policy Simulator también informa la siguiente información:
- La principal, el permiso y, si está disponible, el recurso involucrado en el intento de acceso.
- Es la cantidad de días durante el período de reproducción en los que la principal intentó usar el permiso para acceder al recurso. Este total incluye solo los intentos de acceso que tienen el mismo resultado que el intento de acceso más reciente.
- Es la fecha del intento de acceso más reciente.
Cambios en el acceso
Un cambio de acceso indica que, según las políticas de Límite de Acceso de las Principales pertinentes, es probable que cambie el acceso de un usuario si aplicas la política o la vinculación simuladas. Los cambios de acceso pueden ser acceso obtenido o acceso revocado.
Cuando calcula los cambios de acceso, Policy Simulator para el límite de acceso de la entidad solo evalúa las políticas y las vinculaciones del límite de acceso de la entidad. No evalúa otros tipos de políticas.
Policy Simulator calcula los cambios de acceso con la siguiente información:
- Resultado del intento de acceso más reciente
- El impacto de las políticas y vinculaciones actuales de Límite de Acceso de las Entidades
- El impacto de las políticas y vinculaciones de Límite de Acceso de las Entidades propuestas
Para que se obtenga el acceso, se deben cumplir todas las siguientes condiciones:
- Se bloqueó el intento de acceso más reciente
- El acceso está bloqueado por las vinculaciones y políticas de Límite de Acceso de la Principal actuales
- El acceso no está bloqueado por las políticas y vinculaciones de Límite de Acceso a la Principal propuestas
Para que se revoque el acceso, se deben cumplir todos los siguientes requisitos:
- No se bloqueó el intento de acceso más reciente
- El acceso no está bloqueado por las políticas y vinculaciones actuales de Límite de Acceso a la Principal
- El acceso está bloqueado por las políticas y vinculaciones de Límite de Acceso de la Principal propuestas
Un conjunto de políticas y vinculaciones de Límite de Acceso a la Principal bloquean el acceso de una principal si todas las siguientes condiciones son verdaderas:
- Las políticas de Límite de Acceso de las Entidades sí afectan el acceso de la entidad. En otras palabras, la principal está sujeta a al menos una política de Límite de Acceso de la Entidad que tiene una versión de aplicación que admite el permiso en la solicitud.
- Ninguna de las políticas de límite de acceso de la entidad a las que está sujeta la entidad principal incluye el recurso.
Un conjunto de políticas y vinculaciones de Límite de Acceso a la Principal no bloquea el acceso de una principal si se cumple alguna de las siguientes condiciones:
- Las políticas de Límite de Acceso de las Entidades no afectan el acceso de la entidad. En otras palabras, la principal no está sujeta a ninguna política de Límite de Acceso de la Principal que tenga una versión de aplicación que admita el permiso en la solicitud.
- Al menos una de las políticas de límite de acceso de la principal a la que está sujeta incluye el recurso.
Errores
Los siguientes errores pueden provocar que falle una simulación:
- Tiempo de espera agotado: La simulación tardó demasiado en ejecutarse y se agotó el tiempo de espera. Para resolver el problema, vuelve a ejecutar la simulación.
- Construcción de simulación no válida: La política de límite de acceso de la entidad o la vinculación de la política de límite de acceso de la entidad propuestas no son válidas. Por ejemplo, la política propuesta tiene una expresión de condición no válida, o la vinculación propuesta es para un conjunto de principales que ya está vinculado a la cantidad máxima de políticas. Para resolver el problema, corrige la política o la vinculación y vuelve a intentarlo.
- Permiso denegado: No tienes permiso para ejecutar una simulación. Para resolver el problema, asegúrate de que se te hayan otorgado los roles necesarios y vuelve a intentarlo.
Tipos de principales admitidos
Policy Simulator para las políticas de límite de acceso de la entidad principal solo revisa los registros de acceso de los siguientes tipos de entidades principales:
- Cuentas de Google
- Cuentas de servicio
Cuando se simulan políticas y vinculaciones de límites de acceso de las principales, Policy Simulator no revisa los registros de acceso de ningún otro tipo de principal. Como resultado, no informa si los cambios propuestos en tus políticas o vinculaciones afectarán el acceso de esas principales.
Simulación de límites de acceso a las credenciales
Puedes usar los límites de acceso a las credenciales para reducir o restringir los permisos de IAM que puede usar una credencial de corta duración para acceder a los recursos de Cloud Storage. Para reducir el alcance de los permisos, un usuario o una cuenta de servicio (el agente de tokens) define los permisos disponibles en un conjunto de recursos en un token de acceso con alcance reducido y, luego, proporciona el token de acceso a otro usuario o cuenta de servicio (el consumidor de tokens).
El agente de tokens debe tener un rol que incluya los permisos otorgados al consumidor de tokens con un token de acceso de alcance reducido. Si se bloquea el acceso del usuario a ese recurso con un límite de acceso de la entidad principal, también se bloqueará el acceso del consumidor del token. Sin embargo, Policy Simulator no evalúa cómo los cambios en los permisos del agente de tokens afectan el acceso del consumidor de tokens.
Por ejemplo, considera un usuario al que se le otorgó el rol de lector de buckets heredados de Storage (roles/storage.legacyBucketReader) en un recurso con un token de acceso de alcance reducido creado con un límite de acceso a las credenciales.
Si simulas el bloqueo del rol Storage Legacy Bucket Reader de ese usuario con un límite de acceso de la principal, Policy Simulator no informará una pérdida de acceso.
Si simulas el bloqueo del rol de lector de buckets heredados de Storage del agente de tokens con un límite de acceso de la entidad principal, Policy Simulator no informa una pérdida de acceso para el usuario. Del mismo modo, si no se usa el acceso del agente de tokens en un plazo de 90 días, su acceso no se incluirá en la simulación.
Para obtener más información, consulta Límites de acceso a credenciales para Cloud Storage.
¿Qué sigue?
- Obtén más información para simular un cambio en una política o vinculación de Límite de Acceso de las Entidades.
- Explora otras herramientas de Policy Intelligence.