זהויות נתמכות לכללים לתעבורת נתונים נכנסת ויוצאת

ב-VPC Service Controls נעשה שימוש בכללים לתעבורת נתונים נכנסת ויוצאת כדי לבצע בקרה על הגישה למשאבים וללקוחות בתוך גבולות הגזרה לשירות. כדי לצמצם עוד יותר את הגישה, אפשר לציין זהויות נתמכות בכללי כניסה ויציאה.

בדף הזה מפורטות הזהויות שנתמכות על ידי VPC Service Controls והפורמטים של המזהים שלהן.

זהויות נתמכות

‫VPC Service Controls תומך בזהויות הבאות מתוך מזהי חשבונות משתמשים במדיניות הרשאות, שמשתמשות ב-IAM v1 API:

סוג הזהות סוג חשבון המשתמש מזהה
ישויות ראשיות יחידות חשבונות משתמשים user:USER_EMAIL_ADDRESS
חשבונות שירות serviceAccount:SA_EMAIL_ADDRESS
קבוצות זהויות וזהויות של צד שלישי קבוצה group:GROUP_EMAIL_ADDRESS
זהות יחידה במאגר זהויות של כוח עבודה principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
כל הזהויות של כוח העבודה בקבוצה principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
כל הזהויות של כוח העבודה עם ערך מאפיין ספציפי principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
כל הזהויות במאגר זהויות של כוח עבודה principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
זהות יחידה במאגר זהויות של עומסי עבודה principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
קבוצה במאגר זהויות של עומסי עבודה principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
כל הזהויות במאגר זהויות של עומסי עבודה עם מאפיין מסוים principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
כל הזהויות במאגר זהויות של עומסי עבודה principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
זהויות של סוכנים זהות הסוכן principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
כל הזהויות של נציגים בדומיין מהימן עם מאפיין מסוים principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
כל הזהויות של הסוכנים בדומיין מהימן principalSet://TRUST_DOMAIN/*

מידע נוסף על הזהויות האלה מופיע במאמר מזהי ישויות מורשות עבור מדיניות הרשאה.

בנוסף, שירות VPC Service Controls תומך בפורמטים הבאים של SPIFFE עבור זהויות של כוח עבודה ועומסי עבודה של צד שלישי:

סוג הזהות סוג חשבון המשתמש מזהה
זהויות של כוח עבודה בפורמט SPIFFE זהות יחידה במאגר זהויות של כוח עבודה principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
כל הזהויות במאגר זהויות של כוח עבודה כדומיין מהימן עם מאפיין מסוים principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
כל הזהויות במאגר זהויות של כוח עבודה כדומיין מהימן principalSet://POOL_ID.global.workforce.id.goog/*
זהויות של עומסי עבודה בפורמט SPIFFE זהות יחידה במאגר זהויות של עומסי עבודה principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
כל הזהויות במאגר זהויות של עומסי עבודה כדומיין מהימן עם מאפיין מסוים principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
כל הזהויות במאגר זהויות של עומסי עבודה כדומיין מהימן principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

נמחקו ישויות ב-IAM

כדי לעזור לכם לנהל גבולות גזרה של שירותים שמפנים לחשבונות שנמחקו, ב-VPC Service Controls אפשר להפעיל תמיכה במזהים של ישויות IAM שנמחקו. כברירת מחדל, כשמנסים לעדכן או לרשום היקפים שמכילים חשבונות משתמשים שנמחקו, מופיעה השגיאה The email address is invalid or non-existent. מידע נוסף זמין במאמר פתרון בעיות נפוצות.

כדי לאחזר או לעדכן היקפים שמכילים חשבונות משתמשים שנמחקו, צריך להשתמש ב-Access Context Manager API. מגדירים את הפרמטר deletedPrincipalSyntax (REST) או את השדה deleted_principal_syntax (gRPC) לערך DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED בבקשה, כמו בשיטות get,‏ list או patch.

מידע נוסף זמין בדפי העזרה של REST או gRPC.

לדוגמה, אפשר להשתמש בפקודה curl הבאה כדי לקבל היקף:

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

רשימת הסוגים של חשבונות משתמשים ב-IAM שתומכים בתחביר של חשבונות משתמשים שנמחקו מופיעה במאמר מזהים של חשבונות משתמשים במדיניות הרשאות.

מגבלות

ההגבלות הבאות חלות על חשבונות משתמשים ב-IAM שנמחקו בהיקפי אבטחה של VPC Service Controls:

  • ‫VPC Service Controls תומך רק בנשאי הרשאות שנמחקו ב-IAM ומשתמשים ב-IAM v1 API. הוא לא תומך בפרינציפלים שנמחקו ומשתמשים בממשקי ה-API של IAM‏ v2 או v3.
  • אין תמיכה בפרינציפלים של IAM שנמחקו ברמות גישה.
  • גם בעלי הרשאות שלא תומכים בתחביר של הקידומת deleted: ב-IAM לא נתמכים בכללים של חומת האבטחה של שירות VPC Service Controls.
  • אפשר לציין עד 500 זהויות שנמחקו במדיניות גישה.

המאמרים הבאים