Unterstützte Identitäten für Regeln für ein- und ausgehenden Traffic

VPC Service Controls verwendet Regeln für ein- und ausgehenden Traffic , um den Zugriff auf und von Ressourcen und Clients innerhalb von Dienstperimetern zu steuern. Um den Zugriff weiter einzuschränken, können Sie unterstützte Identitäten in Regeln für ein- und ausgehenden Traffic angeben.

Auf dieser Seite sind die von VPC Service Controls unterstützten Identitäten und ihre Kennungsformate aufgeführt.

Unterstützte Identitäten

VPC Service Controls unterstützt die folgenden Identitäten aus Hauptkonto-IDs für Zulassungsrichtlinien, die die IAM v1 API verwenden:

Identitätstyp Hauptkonto-Typ ID
Einzelne Hauptkonten Nutzerkonten user:USER_EMAIL_ADDRESS
Dienstkonten serviceAccount:SA_EMAIL_ADDRESS
Identitätsgruppen und Identitäten von Drittanbietern Gruppe group:GROUP_EMAIL_ADDRESS
Einzelne Identität in einem Mitarbeiteridentitätspool principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Alle Mitarbeiteridentitäten in einer Gruppe principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
Alle Mitarbeiteridentitäten mit einem bestimmten Attributwert principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Alle Identitäten in einem Workforce Identity-Pool principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
Einzelne Identität im Workload Identity-Pool principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Workload Identity-Pool-Gruppe principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
Alle Identitäten in einem Workload Identity-Pool mit einem bestimmten Attribut principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Alle Identitäten in einem Workload Identity-Pool: principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
Agentenidentitäten Identität von KI-Agenten principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
Alle Agentenidentitäten in einer Trust-Domain mit einem bestimmten Attribut principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Alle Agentenidentitäten in einer Trust-Domain principalSet://TRUST_DOMAIN/*

Weitere Informationen zu diesen Identitäten finden Sie unter Hauptkonto-IDs für Zulassungsrichtlinien.

VPC Service Controls unterstützt auch die folgenden SPIFFE Formate für Mitarbeiter- und Workload-Identitäten von Drittanbietern:

Identitätstyp Hauptkonto-Typ ID
Mitarbeiteridentitäten im SPIFFE-Format Einzelne Identität in einem Mitarbeiteridentitätspool principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
Alle Identitäten in einem Mitarbeiteridentitätspool als Trust-Domain mit einem bestimmten Attribut principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Alle Identitäten in einem Mitarbeiteridentitätspool als Trust-Domain principalSet://POOL_ID.global.workforce.id.goog/*
Workload-Identitäten im SPIFFE-Format Einzelne Identität im Workload Identity-Pool principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
Alle Identitäten in einem Workload Identity-Pool als Trust-Domain mit einem bestimmten Attribut principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Alle Identitäten in einem Workload Identity-Pool als Trust-Domain principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

Gelöschte IAM-Hauptkonten

Damit Sie Dienstperimeter verwalten können, die auf gelöschte Konten verweisen, können Sie in VPC Service Controls die Unterstützung für gelöschte IAM-Hauptkonto-IDs aktivieren. Standardmäßig schlägt der Versuch, Perimeter zu aktualisieren oder aufzulisten, die gelöschte Hauptkonten enthalten, mit dem The email address is invalid or non-existent Fehler fehl. Weitere Informationen finden Sie unter Fehlerbehebung für gängige Probleme.

Verwenden Sie die Access Context Manager API, um Perimeter abzurufen oder zu aktualisieren, die gelöschte Hauptkonten enthalten. Legen Sie den deletedPrincipalSyntax Parameter (REST) oder das deleted_principal_syntax Feld (gRPC) in einer Anfrage, z. B. in den get, list oder patch Methoden, auf DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED fest.

Weitere Informationen finden Sie auf den Referenzseiten für REST oder gRPC.

Mit dem folgenden curl-Befehl können Sie beispielsweise einen Perimeter abrufen:

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

Eine Liste der IAM-Hauptkontotypen, die die gelöschte Syntax unterstützen, finden Sie unter Hauptkonto-IDs für Zulassungsrichtlinien.

Beschränkungen

Die folgenden Einschränkungen gelten für gelöschte IAM-Hauptkonten in VPC Service Controls-Perimetern:

  • VPC Service Controls unterstützt nur die gelöschten IAM-Hauptkonten, die die IAM v1 API verwenden. Gelöschte Hauptkonten, die die IAM v2 oder v3 APIs verwenden, werden nicht unterstützt.
  • Gelöschte IAM-Hauptkonten in Zugriffsebenen werden nicht unterstützt.
  • Prinzipale, die die Präfix-Syntax deleted: in IAM nicht unterstützen, werden auch in VPC Service Controls-Regeln für Dienstperimeter nicht unterstützt.
  • Sie können maximal 500 gelöschte Identitäten in einer Zugriffsrichtlinie angeben.

Nächste Schritte