Testare le modifiche ai criteri di Principal Access Boundary con Policy Simulator

Questa pagina descrive come simulare una modifica a una policy sul confine di accesso dell'entità (PAB) o a una associazione utilizzando Policy Simulator. Spiega inoltre come interpretare i risultati della simulazione e come applicare la policy o l'associazione del confine di accesso dell'entità simulato, se lo desideri.

Questa funzionalità valuta l'accesso solo in base alle policy sul confine di accesso dell'entità.

Per scoprire come simulare le modifiche ad altri tipi di policy, consulta quanto segue:

Prima di iniziare

  • Abilita le API Cloud Asset Inventory, Identity and Access Management, Policy Analyzer e Policy Simulator.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilita le API

  • (Facoltativo) Scopri come funziona Policy Simulator per le policy sul confine di accesso dell'entità.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per testare le modifiche alle policy e ai binding dei limiti di accesso all'entità, chiedi all'amministratore di concederti i seguenti ruoli IAM nell'organizzazione:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

Avviare una simulazione

Le sezioni seguenti descrivono i modi in cui puoi avviare una simulazione per una modifica a una policy o un'associazione del confine di accesso dell'entità.

Simula una nuova associazione per una policy sul confine di accesso dell'entità

Segui i passaggi per creare un binding della policy, ma non fare clic su Aggiungi dopo aver inserito i dettagli del binding. Fai invece clic su Testa modifiche.

Simula la modifica di una policy sul confine di accesso dell'entità esistente

Segui i passaggi per modificare una policy sul confine di accesso dell'entità, ma non fare clic su Salva dopo aver modificato la policy. Fai invece clic su Testa modifiche.

Simula la modifica di un'associazione esistente per una policy sul confine di accesso dell'entità

Segui i passaggi per modificare un binding di policy, ma non fare clic su Salva dopo aver modificato il binding. Fai invece clic su Testa modifiche.

Simula l'eliminazione delle regole per il confine di accesso dell'entità

  1. Nella console Google Cloud , vai alla pagina Policy di Principal Access Boundary.

    Vai alle policy di Principal Access Boundary

  2. Seleziona l'organizzazione proprietaria della policy sul confine di accesso dell'entità le cui regole vuoi eliminare.

  3. Fai clic sull'ID policy della policy sul confine di accesso dell'entità la cui regola vuoi eliminare.

  4. Nella tabella Regole di confine, seleziona le regole che vuoi eliminare, poi fai clic su Testa le regole di eliminazione.

Simula l'eliminazione di una policy sul confine di accesso dell'entità

  1. Nella console Google Cloud , vai alla pagina Policy di Principal Access Boundary.

    Vai alle policy di Principal Access Boundary

  2. Seleziona l'organizzazione proprietaria del criterio sul confine di accesso dell'entità la cui associazione vuoi eliminare.

  3. Trova l'ID della norma che vuoi eliminare. Nella riga del criterio, fai clic su Azioni e poi su Testa criterio di eliminazione.

Simula l'eliminazione di un'associazione per una policy sul confine di accesso dell'entità

  1. Nella console Google Cloud , vai alla pagina Policy di Principal Access Boundary.

    Vai alle policy di Principal Access Boundary

  2. Seleziona l'organizzazione proprietaria del criterio sul confine di accesso dell'entità la cui associazione vuoi eliminare.

  3. Fai clic sull'ID policy della policy sul confine di accesso dell'entità di cui vuoi eliminare le associazioni.

  4. Fai clic sulla scheda Binding.

  5. Trova l'ID del binding che vuoi eliminare. Nella riga dell'associazione, fai clic su Azioni e poi su Testa eliminazione associazione.

Comprendere i risultati della simulazione

La pagina dei risultati di una simulazione di policy o associazione del confine di accesso dell'entità contiene le seguenti informazioni:

  • Una sezione Accesso revocato, che contiene le seguenti informazioni:

    • Il numero di entità che perderebbero l'accesso se applicassi la policy sul confine di accesso dell'entità o l'associazione simulate
    • Il numero di risorse note a cui le entità perderebbero l'accesso se applicassi la policy o l'associazione del confine di accesso dell'entità simulata
  • Una sezione Accesso ottenuto, che contiene le seguenti informazioni:

    • Il numero di entità che otterrebbero l'accesso se applicassi la policy o l'associazione del confine di accesso dell'entità simulata
    • Il numero di risorse note a cui le entità otterrebbero l'accesso se applicassi la policy o l'associazione del confine di accesso dell'entità simulata
  • Una tabella delle modifiche all'accesso, che mostra l'impatto della policy o dell'associazione simulata. Per scoprire come interpretare queste modifiche all'accesso, consulta Risultati di Policy Simulator.

Passa all'azione in base a una simulazione

Dopo aver esaminato un report di simulazione, puoi eseguire le seguenti azioni:

  • Esporta i risultati della simulazione: per esportare i risultati di una simulazione come file CSV, fai clic su Esporta risultati non elaborati.

    Quando fai clic su questo pulsante, un file CSV con i report di simulazione viene scaricato sul computer.

  • Applica la modifica simulata della policy: il pulsante su cui fai clic per applicare una modifica simulata della policy dipende dal tipo di modifica che stai simulando.

    • Simulazione di una regola o di una policy sul confine di accesso dell'entità modificata oppure di una regola eliminata: fai clic su Imposta policy.
    • Simulazione di un'associazione nuova o modificata per una policy di confine dell'accesso dell'entità: fai clic su Imposta associazione.
    • Simulazione di una policy sul confine di accesso dell'entità eliminata: fai clic su Elimina policy.
    • Simulazione di un'associazione eliminata per una policy sul confine di accesso dell'entità: fai clic su Elimina associazione.

    Quando fai clic su questo pulsante, la console Google Cloud imposta la policy o l'associazione simulata.

  • Modifica la modifica simulata alla policy o all'associazione: per apportare ulteriori modifiche alla policy o all'associazione di policy simulata, fai clic su Indietro o Torna alla modifica.

    Quando fai clic su questo pulsante, la console Google Cloud ti reindirizza all'editor dei criteri o dell'associazione dei criteri.

Passaggi successivi