Auf dieser Seite wird beschrieben, wie Sie eine Änderung an einer Principal Access Boundary-Richtlinie (PAB) oder Bindung mit dem Policy Simulator simulieren. Außerdem wird erläutert, wie Sie die Ergebnisse der Simulation interpretieren und die simulierte Principal Access Boundary-Richtlinie oder -Bindung anwenden.
Bei dieser Funktion wird der Zugriff nur auf Grundlage von Principal Access Boundary-Richtlinien bewertet.
Informationen zum Simulieren von Änderungen an anderen Richtlinientypen finden Sie unter:
- Änderungen an Ablehnungsrichtlinien mit dem Policy Simulator testen
- Änderungen an Organisationsrichtlinien mit dem Policy Simulator testen
- Rollenänderungen mit Policy Simulator testen
Hinweis
-
Aktivieren Sie die APIs für Cloud Asset Inventory, Identity and Access Management, Policy Analyzer und Policy Simulator.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen. - Optional: Informationen zur Funktionsweise des Policy Simulator für Principal Access Boundary-Richtlinien
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für die Organisation zuzuweisen, um die Berechtigungen zu erhalten, die you need to test changes to principal access boundary policies and bindings, Sie zum Testen von Änderungen an Principal Access Boundary-Richtlinien und -Bindungen benötigen:
- IAM Operation Viewer (
roles/iam.operationViewer) - IAM Workforce Pool Admin (
roles/iam.workforcePoolAdmin) - IAM Workload Identity Pool Admin (
roles/iam.workloadIdentityPoolAdmin) - Administrator der Organisation (
roles/resourcemanager.organizationAdmin) - Principal Access Boundary Policy Admin (
roles/iam.principalAccessBoundaryAdmin) - Workspace Pool IAM Admin (
roles/iam.workspacePoolAdmin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Simulation starten
In den folgenden Abschnitten wird beschrieben, wie Sie eine Simulation für eine Änderung an einer Principal Access Boundary-Richtlinie oder -Bindung starten.
Neue Bindung für eine Principal Access Boundary-Richtlinie simulieren
Folgen Sie der Anleitung zum Erstellen einer Richtlinienbindung, klicken Sie aber nicht auf Hinzufügen , nachdem Sie die Details der Bindung eingegeben haben. Klicken Sie stattdessen auf Änderungen testen.
Bearbeitung einer vorhandenen Principal Access Boundary-Richtlinie simulieren
Folgen Sie der Anleitung zum Bearbeiten einer Principal Access Boundary-Richtlinie, klicken Sie aber nicht auf Speichern , nachdem Sie die Richtlinie bearbeitet haben. Klicken Sie stattdessen auf Änderungen testen.
Bearbeitung einer vorhandenen Bindung für eine Principal Access Boundary-Richtlinie simulieren
Folgen Sie der Anleitung zum Bearbeiten einer Richtlinienbindung, klicken Sie aber nicht auf Speichern , nachdem Sie die Bindung bearbeitet haben. Klicken Sie stattdessen auf Änderungen testen.
Löschen von Principal Access Boundary-Regeln simulieren
Rufen Sie in der Google Cloud Console die Seite Principal Access Boundary policies auf.
Wählen Sie die Organisation aus, zu der die Principal Access Boundary-Richtlinie gehört, deren Regeln Sie löschen möchten.
Klicken Sie auf die Richtlinien-ID der Principal Access Boundary-Richtlinie, deren Regel Sie löschen möchten.
Wählen Sie in der Tabelle Boundary-Regeln die Regeln aus, die Sie löschen möchten, und klicken Sie dann auf Regeln zum Löschen testen.
Löschen einer Principal Access Boundary-Richtlinie simulieren
Rufen Sie in der Google Cloud Console die Seite Principal Access Boundary policies auf.
Wählen Sie die Organisation aus, zu der die Principal Access Boundary-Richtlinie gehört, deren Bindung Sie löschen möchten.
Suchen Sie die ID der Richtlinie, die Sie löschen möchten. Klicken Sie in der Zeile dieser Richtlinie auf Aktionen und dann auf Richtlinie zum Löschen testen.
Löschen einer Bindung für eine Principal Access Boundary-Richtlinie simulieren
Rufen Sie in der Google Cloud Console die Seite Principal Access Boundary policies auf.
Wählen Sie die Organisation aus, zu der die Principal Access Boundary-Richtlinie gehört, deren Bindung Sie löschen möchten.
Klicken Sie auf die Richtlinien-ID der Principal Access Boundary-Richtlinie, deren Bindungen Sie löschen möchten.
Klicken Sie auf den Tab Bindungen.
Suchen Sie die ID der Bindung, die Sie löschen möchten. Klicken Sie in der Zeile dieser Bindung auf Aktionen und dann auf Bindung zum Löschen testen.
Simulationsergebnisse
Die Ergebnisseite für eine Simulation einer Principal Access Boundary-Richtlinie oder -Bindung enthält die folgenden Informationen:
Ein Abschnitt Zugriff widerrufen mit den folgenden Informationen:
- Die Anzahl der Hauptkonten, die den Zugriff verlieren würden, wenn Sie die simulierte Principal Access Boundary-Richtlinie oder -Bindung anwenden
- Die Anzahl der bekannten Ressourcen, auf die Hauptkonten den Zugriff verlieren würden, wenn Sie die simulierte Principal Access Boundary-Richtlinie oder -Bindung anwenden
Ein Abschnitt Zugriff gewährt mit den folgenden Informationen:
- Die Anzahl der Hauptkonten, die Zugriff erhalten würden, wenn Sie die simulierte Principal Access Boundary-Richtlinie oder -Bindung anwenden
- Die Anzahl der bekannten Ressourcen, auf die Hauptkonten Zugriff erhalten würden, wenn Sie die simulierte Principal Access Boundary-Richtlinie oder -Bindung anwenden
Eine Tabelle der Zugriffsänderungen, die die Auswirkungen der simulierten Richtlinie oder Bindung zeigt. Informationen zum Interpretieren dieser Zugriffsänderungen finden Sie unter Ergebnisse des Richtliniensimulators.
Auf Grundlage einer Simulation aktiv werden
Nachdem Sie einen Simulationsbericht geprüft haben, können Sie die folgenden Aktionen ausführen:
Simulationsergebnisse exportieren: Wenn Sie die Ergebnisse einer Simulation als CSV-Datei exportieren möchten, klicken Sie auf Rohdaten exportieren.
Wenn Sie auf diese Schaltfläche klicken, wird eine CSV-Datei mit den Simulationsberichten auf Ihren Computer heruntergeladen.
Simulierte Richtlinienänderung anwenden: Die Schaltfläche, auf die Sie klicken, um eine simulierte Richtlinienänderung anzuwenden, hängt von der Art der Änderung ab, die Sie simulieren.
- Bearbeitete Principal Access Boundary-Richtlinie oder -Regel oder gelöschte Regel simulieren: Klicken Sie auf Richtlinie festlegen.
- Neue oder bearbeitete Bindung für eine Principal Access Boundary-Richtlinie simulieren: Klicken Sie auf Bindung festlegen.
- Gelöschte Principal Access Boundary-Richtlinie simulieren: Klicken Sie auf Richtlinie löschen.
- Gelöschte Bindung für eine Principal Access Boundary-Richtlinie simulieren: Klicken Sie auf Bindung löschen.
Wenn Sie auf diese Schaltfläche klicken, legt die Google Cloud Console die simulierte Richtlinie oder Bindung fest.
Simulierte Änderung an der Richtlinie oder Bindung bearbeiten: Wenn Sie weitere Änderungen an der simulierten Richtlinie oder Richtlinienbindung vornehmen möchten, klicken Sie auf Zurück oder Zurück zur Bearbeitung.
Wenn Sie auf diese Schaltfläche klicken, werden Sie in der Google Cloud Console zum Editor für Richtlinien oder Richtlinienbindungen weitergeleitet.
Nächste Schritte
- Änderungen an Organisationsrichtlinien mit dem Policy Simulator testen
- Rollenänderungen mit Policy Simulator testen