Identitas yang didukung untuk aturan ingress dan egress

Kontrol Layanan VPC menggunakan aturan ingress dan egress untuk mengontrol akses ke dan dari resource serta klien dalam perimeter layanan. Untuk lebih meningkatkan ketepatan akses, Anda dapat menentukan identitas yang didukung dalam aturan ingress dan egress.

Halaman ini mencantumkan identitas yang didukung oleh Kontrol Layanan VPC dan format ID-nya.

Identitas yang didukung

Kontrol Layanan VPC mendukung identitas berikut dari ID principal untuk kebijakan izin, yang menggunakan API v1 IAM:

Jenis identitas Jenis principal ID
Entity utama tunggal Akun pengguna user:USER_EMAIL_ADDRESS
Akun layanan serviceAccount:SA_EMAIL_ADDRESS
Grup identitas dan identitas pihak ketiga Grup group:GROUP_EMAIL_ADDRESS
Identitas tunggal dalam workforce identity pool principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Semua workforce identity dalam sebuah grup principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
Semua workforce identity dengan nilai atribut tertentu principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Semua identitas dalam workforce identity pool principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
Identitas tunggal dalam workload identity pool principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Grup workload identity pool principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
Semua identitas dalam workload identity pool dengan atribut tertentu principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Semua identitas dalam workload identity pool principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
Identitas agen Identitas agen principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
Semua identitas agen dalam domain tepercaya dengan atribut tertentu principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Semua identitas agen dalam domain tepercaya principalSet://TRUST_DOMAIN/*

Untuk mengetahui informasi selengkapnya tentang identitas ini, lihat ID principal untuk kebijakan izin.

Kontrol Layanan VPC juga mendukung format SPIFFE berikut untuk identitas workload dan tenaga kerja pihak ketiga:

Jenis identitas Jenis principal ID
Identitas tenaga kerja dalam format SPIFFE Identitas tunggal dalam workforce identity pool principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
Semua identitas dalam workforce identity pool sebagai domain tepercaya dengan atribut tertentu principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Semua identitas dalam workforce identity pool sebagai domain tepercaya principalSet://POOL_ID.global.workforce.id.goog/*
Workload Identity dalam format SPIFFE Identitas tunggal dalam workload identity pool principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
Semua identitas dalam workload identity pool sebagai domain tepercaya dengan atribut tertentu principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Semua identitas dalam workload identity pool sebagai domain tepercaya principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

Entity utama IAM yang dihapus

Untuk membantu Anda mengelola perimeter layanan yang mereferensikan akun yang dihapus, Kontrol Layanan VPC memungkinkan Anda mengaktifkan dukungan untuk ID akun utama IAM yang dihapus. Secara default, upaya untuk memperbarui atau mencantumkan perimeter yang berisi akun utama yang dihapus akan gagal dengan error The email address is invalid or non-existent. Untuk mengetahui informasi selengkapnya, lihat Memecahkan masalah umum.

Untuk mengambil atau memperbarui perimeter yang berisi akun utama yang dihapus, gunakan Access Context Manager API. Tetapkan parameter deletedPrincipalSyntax (REST) atau kolom deleted_principal_syntax (gRPC) ke DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED dalam permintaan, seperti metode get, list, atau patch.

Untuk mengetahui informasi selengkapnya, lihat halaman referensi REST atau gRPC.

Misalnya, Anda dapat menggunakan perintah curl berikut untuk mendapatkan perimeter:

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

Untuk mengetahui daftar jenis akun utama IAM yang mendukung sintaksis yang dihapus, lihat ID utama untuk kebijakan izin.

Batasan

Batasan berikut berlaku untuk principal IAM yang dihapus di perimeter Kontrol Layanan VPC:

  • Kontrol Layanan VPC hanya mendukung akun utama IAM yang dihapus yang menggunakan IAM v1 API. API ini tidak mendukung akun utama yang dihapus yang menggunakan IAM v2 atau v3 API.
  • Principal IAM yang dihapus di tingkat akses tidak didukung.
  • Principal yang tidak mendukung sintaksis awalan deleted: di IAM juga tidak didukung dalam aturan perimeter layanan Kontrol Layanan VPC.
  • Anda dapat menentukan maksimum 500 identitas yang dihapus dalam kebijakan akses.

Langkah berikutnya