I Controlli di servizio VPC utilizzano regole in entrata e in uscita per controllare l'accesso alle risorse e ai client all'interno dei perimetri di servizio. Per perfezionare ulteriormente l'accesso, puoi specificare le identità supportate nelle regole in entrata e in uscita.
Questa pagina elenca le identità supportate dai Controlli di servizio VPC e i relativi formati degli identificatori.
Identità supportate
I Controlli di servizio VPC supportano le seguenti identità da identificatori delle entità
per le policy di autorizzazione, che utilizzano l'API IAM
v1:
| Tipo di identità | Tipo di entità | Identificatore |
|---|---|---|
| Entità singole | Account utente | user:USER_EMAIL_ADDRESS |
| Service account | serviceAccount:SA_EMAIL_ADDRESS |
|
| Gruppi di identità e identità di terze parti | Gruppo | group:GROUP_EMAIL_ADDRESS |
| Singola identità in un pool di identità della forza lavoro | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Tutte le identità della forza lavoro in un gruppo | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| Tutte le identità della forza lavoro con un valore di attributo specifico | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Tutte le identità in un pool di identità della forza lavoro | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| Singola identità in un pool di identità del workload | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Gruppo di pool di identità del workload | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| Tutte le identità in un pool di identità del workload con un determinato attributo | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Tutte le identità in un pool di identità del workload | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| Identità dell'agente | Agent Identity | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| Tutte le identità dell'agente in un dominio di attendibilità con un determinato attributo | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Tutte le identità dell'agente in un dominio di attendibilità | principalSet://TRUST_DOMAIN/* |
Per ulteriori informazioni su queste identità, consulta Identificatori delle entità per le policy di autorizzazione.
I Controlli di servizio VPC supportano anche i seguenti formati SPIFFE per le identità della forza lavoro e del workload di terze parti:
| Tipo di identità | Tipo di entità | Identificatore |
|---|---|---|
| Identità della forza lavoro in formato SPIFFE | Singola identità in un pool di identità della forza lavoro | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Tutte le identità in un pool di identità della forza lavoro come dominio di attendibilità con un determinato attributo | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Tutte le identità in un pool di identità della forza lavoro come dominio di attendibilità | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| Identità del workload in formato SPIFFE | Singola identità in un pool di identità del workload | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Tutte le identità in un pool di identità del workload come dominio di attendibilità con un determinato attributo | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Tutte le identità in un pool di identità del workload come dominio di attendibilità | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
Entità IAM eliminate
Per aiutarti a gestire i perimetri di servizio che fanno riferimento ad account eliminati, i Controlli di servizio VPC ti consentono di abilitare il supporto per gli identificatori delle entità IAM eliminate. Per impostazione predefinita, il tentativo di aggiornare o elencare i perimetri che
contengono entità eliminate non riesce e viene visualizzato l'errore The email address is invalid or
non-existent. Per ulteriori informazioni,
consulta Risoluzione dei problemi comuni.
Per recuperare o aggiornare i perimetri che contengono entità eliminate, utilizza l'API Gestore contesto accesso. Imposta il parametro deletedPrincipalSyntax (REST)
o il campo deleted_principal_syntax (gRPC) su
DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED in una richiesta, ad esempio i metodi
get, list o patch.
Per ulteriori informazioni, consulta le pagine di riferimento REST o gRPC.
Ad esempio, puoi utilizzare il seguente comando curl per ottenere un perimetro:
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
Per un elenco dei tipi di entità IAM che supportano la sintassi eliminata, consulta Identificatori delle entità per le policy di autorizzazione.
Limitazioni
Le seguenti limitazioni si applicano alle entità IAM eliminate nei perimetri dei Controlli di servizio VPC:
- I Controlli di servizio VPC supportano solo le entità IAM eliminate che utilizzano l'API IAM
v1. Non supporta le entità eliminate che utilizzano le API IAMv2ov3. - Le entità IAM eliminate nei livelli di accesso non sono supportate.
- Le entità che non supportano la sintassi del prefisso
deleted:in IAM non sono supportate anche nelle regole del perimetro di servizio dei Controlli di servizio VPC. - Puoi specificare un massimo di 500 identità eliminate in un criterio di accesso.