VPC Service Controls verwendet Regeln für ein- und ausgehenden Traffic , um den Zugriff auf und von Ressourcen und Clients innerhalb von Dienstperimetern zu steuern. Um den Zugriff weiter einzuschränken, können Sie unterstützte Identitäten in Regeln für ein- und ausgehenden Traffic angeben.
Auf dieser Seite sind die von VPC Service Controls unterstützten Identitäten und ihre Kennungsformate aufgeführt.
Unterstützte Identitäten
VPC Service Controls unterstützt die folgenden Identitäten aus Hauptkonto-IDs
für Zulassungsrichtlinien, die die IAM
v1 API verwenden:
| Identitätstyp | Hauptkonto-Typ | ID |
|---|---|---|
| Einzelne Hauptkonten | Nutzerkonten | user:USER_EMAIL_ADDRESS |
| Dienstkonten | serviceAccount:SA_EMAIL_ADDRESS |
|
| Identitätsgruppen und Identitäten von Drittanbietern | Gruppe | group:GROUP_EMAIL_ADDRESS |
| Einzelne Identität in einem Mitarbeiteridentitätspool | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Alle Mitarbeiteridentitäten in einer Gruppe | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| Alle Mitarbeiteridentitäten mit einem bestimmten Attributwert | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Alle Identitäten in einem Workforce Identity-Pool | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| Einzelne Identität im Workload Identity-Pool | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Workload Identity-Pool-Gruppe | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| Alle Identitäten in einem Workload Identity-Pool mit einem bestimmten Attribut | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Alle Identitäten in einem Workload Identity-Pool: | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| Agentenidentitäten | Identität von KI-Agenten | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| Alle Agentenidentitäten in einer Trust-Domain mit einem bestimmten Attribut | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Alle Agentenidentitäten in einer Trust-Domain | principalSet://TRUST_DOMAIN/* |
Weitere Informationen zu diesen Identitäten finden Sie unter Hauptkonto-IDs für Zulassungsrichtlinien.
VPC Service Controls unterstützt auch die folgenden SPIFFE Formate für Mitarbeiter- und Workload-Identitäten von Drittanbietern:
| Identitätstyp | Hauptkonto-Typ | ID |
|---|---|---|
| Mitarbeiteridentitäten im SPIFFE-Format | Einzelne Identität in einem Mitarbeiteridentitätspool | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Alle Identitäten in einem Mitarbeiteridentitätspool als Trust-Domain mit einem bestimmten Attribut | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Alle Identitäten in einem Mitarbeiteridentitätspool als Trust-Domain | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| Workload-Identitäten im SPIFFE-Format | Einzelne Identität im Workload Identity-Pool | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Alle Identitäten in einem Workload Identity-Pool als Trust-Domain mit einem bestimmten Attribut | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Alle Identitäten in einem Workload Identity-Pool als Trust-Domain | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
Gelöschte IAM-Hauptkonten
Damit Sie Dienstperimeter verwalten können, die auf gelöschte Konten verweisen, können Sie in VPC Service Controls die Unterstützung für gelöschte IAM-Hauptkonto-IDs aktivieren. Standardmäßig schlägt der Versuch, Perimeter zu aktualisieren oder aufzulisten, die
gelöschte Hauptkonten enthalten, mit dem The email address is invalid or
non-existent Fehler fehl. Weitere Informationen finden Sie unter Fehlerbehebung für gängige Probleme.
Verwenden Sie die Access Context Manager API, um Perimeter abzurufen oder zu aktualisieren, die gelöschte Hauptkonten enthalten. Legen Sie den deletedPrincipalSyntax Parameter (REST)
oder das deleted_principal_syntax Feld (gRPC) in einer Anfrage, z. B. in den
get, list oder patch Methoden, auf
DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED fest.
Weitere Informationen finden Sie auf den Referenzseiten für REST oder gRPC.
Mit dem folgenden curl-Befehl können Sie beispielsweise einen Perimeter abrufen:
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
Eine Liste der IAM-Hauptkontotypen, die die gelöschte Syntax unterstützen, finden Sie unter Hauptkonto-IDs für Zulassungsrichtlinien.
Beschränkungen
Die folgenden Einschränkungen gelten für gelöschte IAM-Hauptkonten in VPC Service Controls-Perimetern:
- VPC Service Controls unterstützt nur die gelöschten IAM-Hauptkonten, die die IAM
v1API verwenden. Gelöschte Hauptkonten, die die IAMv2oderv3APIs verwenden, werden nicht unterstützt. - Gelöschte IAM-Hauptkonten in Zugriffsebenen werden nicht unterstützt.
- Prinzipale, die die Präfix-Syntax
deleted:in IAM nicht unterstützen, werden auch in VPC Service Controls-Regeln für Dienstperimeter nicht unterstützt. - Sie können maximal 500 gelöschte Identitäten in einer Zugriffsrichtlinie angeben.