Questa pagina illustra l'impostazione del bucket per la prevenzione dell'accesso pubblico e il vincolo della policy dell'organizzazione per la prevenzione dell'accesso pubblico correlato. L'utilizzo dell'impostazione o del vincolo limita le entità, ad esempio gli utenti anonimi su internet, a cui può essere concesso l'accesso ai tuoi dati. Per una panoramica delle opzioni di controllo dell'accesso, consulta Panoramica del controllo dell'accesso.
Panoramica
La prevenzione dell'accesso pubblico protegge i bucket e gli oggetti Cloud Storage dall'esposizione accidentale al pubblico. Quando applichi la prevenzione dell'accesso pubblico, nessuno può rendere pubblici i dati nei bucket applicabili tramite policy IAM o ACL. Esistono due modi per applicare la prevenzione dell'accesso pubblico:
Puoi applicare la prevenzione dell'accesso pubblico ai singoli bucket.
Se il bucket è contenuto in un'organizzazione, puoi applicare la prevenzione dell'accesso pubblico utilizzando il vincolo della policy dell'organizzazione
storage.publicAccessPreventiona livello di progetto, cartella o organizzazione.
Devi utilizzare la prevenzione dell'accesso pubblico?
Utilizza la prevenzione dell'accesso pubblico se sai che i tuoi dati non devono mai essere esposti su internet. Per fornire la massima sicurezza alle tue risorse, applica la prevenzione dell'accesso pubblico al livello più alto possibile della tua organizzazione.
Puoi utilizzare la prevenzione dell'accesso pubblico in combinazione con l'accesso ai bucket privati. La prevenzione dell'accesso pubblico ti consente di proteggere i dati dall'esposizione pubblica accidentale, mentre l'accesso ai bucket privati ti consente di ospitare contenuti visibili pubblicamente consentendo l'accesso solo tramite Cloud Load Balancing e Cloud CDN.
Non devi utilizzare la prevenzione dell'accesso pubblico se mantieni pubblico il bucket per casi d'uso come l'hosting di siti web statici. Per creare eccezioni per questi bucket nelle organizzazioni che altrimenti applicano la prevenzione dell'accesso pubblico, disattiva la prevenzione dell'accesso pubblico nel progetto specifico che contiene il bucket.
Comportamento quando viene applicata
Le risorse soggette alla prevenzione dell'accesso pubblico hanno il seguente comportamento:
Le richieste a bucket e oggetti autorizzate utilizzando
allUserseallAuthenticatedUsersnon vanno a buon fine con un codice di stato HTTP401o403.Le policy IAM e gli ACL esistenti che concedono l'accesso a
allUserseallAuthenticatedUsersrimangono attivi, ma vengono sostituiti dalla prevenzione dell'accesso pubblico.Le richieste di creazione di bucket o oggetti con
allUserseallAuthenticatedUsersnelle relative policy IAM o ACL non vanno a buon fine, con la seguente eccezione:- Se un bucket ha un ACL oggetto predefinito contenente
allUsers, le richieste di creazione di oggetti in quel bucket vanno a buon fine. Gli ACL per questi oggetti contengonoallUsers, maallUsersviene sostituito dalla prevenzione dell'accesso pubblico.
- Se un bucket ha un ACL oggetto predefinito contenente
Le richieste di aggiunta di
allUserseallAuthenticatedUsersa una policy IAM o a un ACL non vanno a buon fine con412 Precondition Failed.
Ereditarietà
Anche se la prevenzione dell'accesso pubblico non è applicata esplicitamente nelle
sue impostazioni, potrebbe comunque ereditare la prevenzione dell'accesso pubblico, il che si verifica
se il vincolo della policy dell'organizzazione storage.publicAccessPrevention è
impostato sul progetto, sulla cartella o sull'organizzazione in cui si trova il bucket. Per questo motivo, lo stato del bucket può essere impostato solo su enforced o inherited.
Se i metadati di prevenzione dell'accesso pubblico di un bucket sono impostati su
enforced, la prevenzione dell'accesso pubblico si applica al bucket.Se i metadati di prevenzione dell'accesso pubblico di un bucket sono impostati su
inherited, la prevenzione dell'accesso pubblico è determinata dalstorage.publicAccessPreventionvincolo della policy dell'organizzazione:Se
storage.publicAccessPreventionè impostato suTrueper il progetto che contiene il bucket, la prevenzione dell'accesso pubblico si applica al bucket.Se
storage.publicAccessPreventionè impostato suFalseper il progetto che contiene il bucket, la prevenzione dell'accesso pubblico non si applica al bucket.Se
storage.publicAccessPreventionnon è impostato per il progetto che contiene il bucket, la prevenzione dell'accesso pubblico è determinata dal valorestorage.publicAccessPreventionimpostato dalla cartella, se presente, che contiene il progetto.Allo stesso modo, se la cartella che contiene il bucket non imposta alcun valore per
storage.publicAccessPrevention, la prevenzione dell'accesso pubblico è determinata dal valorestorage.publicAccessPreventionimpostato dall'organizzazione che contiene il progetto.Se
storage.publicAccessPreventionnon è impostato per nessuna risorsa, la prevenzione dell'accesso pubblico non si applica al bucket.
Comportamento se disabilitata
Quando la prevenzione dell'accesso pubblico non si applica più a una risorsa, si verifica quanto segue:
Le policy IAM e gli ACL esistenti che concedono l'accesso a
allUserseallAuthenticatedUsersdiventano effettivi e rendono i dati accessibili al pubblico.Le richieste di creazione di policy IAM o ACL che consentono l'accesso a
allUserseallAuthenticatedUsersvanno a buon fine.Un oggetto creato con la prevenzione dell'accesso pubblico senza ACL pubblici potrebbe diventare accessibile al pubblico se è stato creato in un bucket accessibile pubblicamente.
Puoi disattivare la prevenzione dell'accesso pubblico per un progetto, una cartella o un'organizzazione in qualsiasi momento. I bucket con un'impostazione enforced continuano ad avere la prevenzione dell'accesso pubblico applicata, anche se la disattivi per un progetto, una cartella o un'organizzazione che contiene il bucket.
Considerazioni
Quando applichi la prevenzione dell'accesso pubblico alle risorse esistenti, tutte le autorizzazioni esistenti e le nuove aggiunte di
allUserseallAuthenticatedUsersvengono bloccate. Questo può influire sui bucket nei seguenti modi:Se un'applicazione dipende da
allUserseallAuthenticatedUsersper accedere ai tuoi dati o creare risorse pubbliche, l'attivazione della prevenzione dell'accesso pubblico può interrompere l'applicazione. Per informazioni su come identificare le risorse pubbliche da cui potrebbero dipendere altre applicazioni, espandi i seguenti contenuti:Come identificare le risorse pubbliche
Prima di applicare la prevenzione dell'accesso pubblico, ti consigliamo di inventariare le risorse pubbliche per assicurarti di non interrompere altri carichi di lavoro che dipendono dalla pubblicità dei tuoi dati. Puoi individuare bucket, oggetti e cartelle gestite pubblici utilizzando i seguenti metodi:
- Per identificare i carichi di lavoro che potrebbero accedere ai tuoi dati pubblici, configura i log di utilizzo, che possono fornire informazioni sulle richieste di accesso ai dati effettuate alle risorse pubbliche.
-
Per determinare se un bucket potrebbe essere accessibile al pubblico, controlla le policy IAM del bucket. Le policy che concedono ruoli all'entità
allUsersoallAuthenticatedUsersrendono il bucket potenzialmente accessibile al pubblico. In alternativa all'ottenimento della policy IAM per i singoli bucket, puoi utilizzare Cloud Asset Inventory per visualizzare le policy per tutti i bucket in un progetto, una cartella o un'organizzazione.Se nel bucket sono presenti cartelle gestite, potresti anche voler controllare le policy IAM delle cartelle gestite per identificare quali cartelle gestite potrebbero essere accessibili al pubblico.
- Per determinare se i singoli oggetti potrebbero essere accessibili al pubblico,
controlla gli ACL dell'oggetto.
Gli ACL che concedono l'accesso all'entità
allUsersoallAuthenticatedUsersrendono l'oggetto potenzialmente accessibile al pubblico.
Gli audit log di Cloud non tengono traccia dell'accesso agli oggetti pubblici. Se i log di accesso ai dati sono abilitati quando applichi la prevenzione dell'accesso pubblico, potresti notare un aumento della generazione di log, che rientrano nella quota di inserimento dei log e possono comportare addebiti per gli Cloud Audit Logs. Questo aumento potrebbe verificarsi perché l'accesso che in precedenza era pubblico e non registrato potrebbe essere associato ad autorizzazioni specifiche, che vengono registrate.
Gli URL firmati, che forniscono accesso a tempo limitato e con ambito ristretto a chiunque li utilizzi, non sono interessati dalla prevenzione dell'accesso pubblico.
L'accesso ai bucket privati, che ti consente di utilizzare un bucket come backend per pubblicare contenuti solo tramite Cloud Load Balancing e Cloud CDN, non è interessato dalla prevenzione dell'accesso pubblico. Consulta Accesso ai bucket privati per il bilanciatore del carico delle applicazioni esterno globale, Accesso ai bucket privati per il bilanciatore del carico delle applicazioni classico e Accesso ai bucket privati per Cloud CDN.
I progetti non associati a un'organizzazione non possono utilizzare le policy dell'organizzazione. I bucket all'interno di un progetto di questo tipo devono utilizzare l'impostazione a livello di bucket.
La prevenzione dell'accesso pubblico è fortemente coerente per la lettura dopo l'aggiornamento, ma l'applicazione può richiedere fino a 10 minuti per diventare effettiva.
Dopo l'inizio dell'applicazione, i tuoi oggetti potrebbero essere ancora accessibili pubblicamente tramite una cache internet per un determinato periodo di tempo, a seconda dell'impostazione degli oggetti'
Cache-Controlsetting. Ad esempio, seCache-Control:max-ageper un oggetto è impostato sul valore predefinito di 3600 secondi, l'oggetto potrebbe rimanere in una cache internet per questo periodo di tempo.
Passaggi successivi
- Scopri come utilizzare la prevenzione dell'accesso pubblico.
- Scopri di più sulle policy dell'organizzazione.