ב-VPC Service Controls נעשה שימוש בכללים לתעבורת נתונים נכנסת ויוצאת כדי לבצע בקרה על הגישה למשאבים וללקוחות בתוך גבולות הגזרה לשירות. כדי לצמצם עוד יותר את הגישה, אפשר לציין זהויות נתמכות בכללי כניסה ויציאה.
בדף הזה מפורטות הזהויות שנתמכות על ידי VPC Service Controls והפורמטים של המזהים שלהן.
זהויות נתמכות
VPC Service Controls תומך בזהויות הבאות מתוך מזהי חשבונות משתמשים במדיניות הרשאות, שמשתמשות ב-IAM v1 API:
| סוג הזהות | סוג חשבון המשתמש | מזהה |
|---|---|---|
| ישויות ראשיות יחידות | חשבונות משתמשים | user:USER_EMAIL_ADDRESS |
| חשבונות שירות | serviceAccount:SA_EMAIL_ADDRESS |
|
| קבוצות זהויות וזהויות של צד שלישי | קבוצה | group:GROUP_EMAIL_ADDRESS |
| זהות יחידה במאגר זהויות של כוח עבודה | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| כל הזהויות של כוח העבודה בקבוצה | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| כל הזהויות של כוח העבודה עם ערך מאפיין ספציפי | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| כל הזהויות במאגר זהויות של כוח עבודה | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| זהות יחידה במאגר זהויות של עומסי עבודה | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| קבוצה במאגר זהויות של עומסי עבודה | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| כל הזהויות במאגר זהויות של עומסי עבודה עם מאפיין מסוים | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| כל הזהויות במאגר זהויות של עומסי עבודה | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| זהויות של סוכנים | זהות הסוכן | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| כל הזהויות של נציגים בדומיין מהימן עם מאפיין מסוים | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| כל הזהויות של הסוכנים בדומיין מהימן | principalSet://TRUST_DOMAIN/* |
מידע נוסף על הזהויות האלה מופיע במאמר מזהי ישויות מורשות עבור מדיניות הרשאה.
בנוסף, שירות VPC Service Controls תומך בפורמטים הבאים של SPIFFE עבור זהויות של כוח עבודה ועומסי עבודה של צד שלישי:
| סוג הזהות | סוג חשבון המשתמש | מזהה |
|---|---|---|
| זהויות של כוח עבודה בפורמט SPIFFE | זהות יחידה במאגר זהויות של כוח עבודה | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| כל הזהויות במאגר זהויות של כוח עבודה כדומיין מהימן עם מאפיין מסוים | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| כל הזהויות במאגר זהויות של כוח עבודה כדומיין מהימן | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| זהויות של עומסי עבודה בפורמט SPIFFE | זהות יחידה במאגר זהויות של עומסי עבודה | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| כל הזהויות במאגר זהויות של עומסי עבודה כדומיין מהימן עם מאפיין מסוים | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| כל הזהויות במאגר זהויות של עומסי עבודה כדומיין מהימן | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
נמחקו ישויות ב-IAM
כדי לעזור לכם לנהל גבולות גזרה של שירותים שמפנים לחשבונות שנמחקו, ב-VPC Service Controls אפשר להפעיל תמיכה במזהים של ישויות IAM שנמחקו. כברירת מחדל, כשמנסים לעדכן או לרשום היקפים שמכילים חשבונות משתמשים שנמחקו, מופיעה השגיאה The email address is invalid or
non-existent. מידע נוסף זמין במאמר פתרון בעיות נפוצות.
כדי לאחזר או לעדכן היקפים שמכילים חשבונות משתמשים שנמחקו, צריך להשתמש ב-Access Context Manager API. מגדירים את הפרמטר deletedPrincipalSyntax (REST) או את השדה deleted_principal_syntax (gRPC) לערך DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED בבקשה, כמו בשיטות get, list או patch.
מידע נוסף זמין בדפי העזרה של REST או gRPC.
לדוגמה, אפשר להשתמש בפקודה curl הבאה כדי לקבל היקף:
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
רשימת הסוגים של חשבונות משתמשים ב-IAM שתומכים בתחביר של חשבונות משתמשים שנמחקו מופיעה במאמר מזהים של חשבונות משתמשים במדיניות הרשאות.
מגבלות
ההגבלות הבאות חלות על חשבונות משתמשים ב-IAM שנמחקו בהיקפי אבטחה של VPC Service Controls:
- VPC Service Controls תומך רק בנשאי הרשאות שנמחקו ב-IAM ומשתמשים ב-IAM
v1API. הוא לא תומך בפרינציפלים שנמחקו ומשתמשים בממשקי ה-API של IAMv2אוv3. - אין תמיכה בפרינציפלים של IAM שנמחקו ברמות גישה.
- גם בעלי הרשאות שלא תומכים בתחביר של הקידומת
deleted:ב-IAM לא נתמכים בכללים של חומת האבטחה של שירות VPC Service Controls. - אפשר לציין עד 500 זהויות שנמחקו במדיניות גישה.