Identità supportate per le regole in entrata e in uscita

I Controlli di servizio VPC utilizzano regole in entrata e in uscita per controllare l'accesso alle risorse e ai client all'interno dei perimetri di servizio. Per perfezionare ulteriormente l'accesso, puoi specificare le identità supportate nelle regole in entrata e in uscita.

Questa pagina elenca le identità supportate dai Controlli di servizio VPC e i relativi formati degli identificatori.

Identità supportate

I Controlli di servizio VPC supportano le seguenti identità da identificatori delle entità per le policy di autorizzazione, che utilizzano l'API IAM v1:

Tipo di identità Tipo di entità Identificatore
Entità singole Account utente user:USER_EMAIL_ADDRESS
Service account serviceAccount:SA_EMAIL_ADDRESS
Gruppi di identità e identità di terze parti Gruppo group:GROUP_EMAIL_ADDRESS
Singola identità in un pool di identità della forza lavoro principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Tutte le identità della forza lavoro in un gruppo principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
Tutte le identità della forza lavoro con un valore di attributo specifico principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Tutte le identità in un pool di identità della forza lavoro principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
Singola identità in un pool di identità del workload principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Gruppo di pool di identità del workload principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
Tutte le identità in un pool di identità del workload con un determinato attributo principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Tutte le identità in un pool di identità del workload principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
Identità dell'agente Agent Identity principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
Tutte le identità dell'agente in un dominio di attendibilità con un determinato attributo principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Tutte le identità dell'agente in un dominio di attendibilità principalSet://TRUST_DOMAIN/*

Per ulteriori informazioni su queste identità, consulta Identificatori delle entità per le policy di autorizzazione.

I Controlli di servizio VPC supportano anche i seguenti formati SPIFFE per le identità della forza lavoro e del workload di terze parti:

Tipo di identità Tipo di entità Identificatore
Identità della forza lavoro in formato SPIFFE Singola identità in un pool di identità della forza lavoro principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
Tutte le identità in un pool di identità della forza lavoro come dominio di attendibilità con un determinato attributo principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Tutte le identità in un pool di identità della forza lavoro come dominio di attendibilità principalSet://POOL_ID.global.workforce.id.goog/*
Identità del workload in formato SPIFFE Singola identità in un pool di identità del workload principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
Tutte le identità in un pool di identità del workload come dominio di attendibilità con un determinato attributo principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Tutte le identità in un pool di identità del workload come dominio di attendibilità principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

Entità IAM eliminate

Per aiutarti a gestire i perimetri di servizio che fanno riferimento ad account eliminati, i Controlli di servizio VPC ti consentono di abilitare il supporto per gli identificatori delle entità IAM eliminate. Per impostazione predefinita, il tentativo di aggiornare o elencare i perimetri che contengono entità eliminate non riesce e viene visualizzato l'errore The email address is invalid or non-existent. Per ulteriori informazioni, consulta Risoluzione dei problemi comuni.

Per recuperare o aggiornare i perimetri che contengono entità eliminate, utilizza l'API Gestore contesto accesso. Imposta il parametro deletedPrincipalSyntax (REST) o il campo deleted_principal_syntax (gRPC) su DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED in una richiesta, ad esempio i metodi get, list o patch.

Per ulteriori informazioni, consulta le pagine di riferimento REST o gRPC.

Ad esempio, puoi utilizzare il seguente comando curl per ottenere un perimetro:

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

Per un elenco dei tipi di entità IAM che supportano la sintassi eliminata, consulta Identificatori delle entità per le policy di autorizzazione.

Limitazioni

Le seguenti limitazioni si applicano alle entità IAM eliminate nei perimetri dei Controlli di servizio VPC:

  • I Controlli di servizio VPC supportano solo le entità IAM eliminate che utilizzano l'API IAM v1. Non supporta le entità eliminate che utilizzano le API IAM v2 o v3.
  • Le entità IAM eliminate nei livelli di accesso non sono supportate.
  • Le entità che non supportano la sintassi del prefisso deleted: in IAM non sono supportate anche nelle regole del perimetro di servizio dei Controlli di servizio VPC.
  • Puoi specificare un massimo di 500 identità eliminate in un criterio di accesso.

Passaggi successivi