Kontrol Layanan VPC menggunakan aturan ingress dan egress untuk mengontrol akses ke dan dari resource serta klien dalam perimeter layanan. Untuk lebih meningkatkan ketepatan akses, Anda dapat menentukan identitas yang didukung dalam aturan ingress dan egress.
Halaman ini mencantumkan identitas yang didukung oleh Kontrol Layanan VPC dan format ID-nya.
Identitas yang didukung
Kontrol Layanan VPC mendukung identitas berikut dari ID principal untuk kebijakan izin, yang menggunakan API
v1 IAM:
| Jenis identitas | Jenis principal | ID |
|---|---|---|
| Entity utama tunggal | Akun pengguna | user:USER_EMAIL_ADDRESS |
| Akun layanan | serviceAccount:SA_EMAIL_ADDRESS |
|
| Grup identitas dan identitas pihak ketiga | Grup | group:GROUP_EMAIL_ADDRESS |
| Identitas tunggal dalam workforce identity pool | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Semua workforce identity dalam sebuah grup | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| Semua workforce identity dengan nilai atribut tertentu | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Semua identitas dalam workforce identity pool | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| Identitas tunggal dalam workload identity pool | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Grup workload identity pool | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| Semua identitas dalam workload identity pool dengan atribut tertentu | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Semua identitas dalam workload identity pool | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| Identitas agen | Identitas agen | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| Semua identitas agen dalam domain tepercaya dengan atribut tertentu | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Semua identitas agen dalam domain tepercaya | principalSet://TRUST_DOMAIN/* |
Untuk mengetahui informasi selengkapnya tentang identitas ini, lihat ID principal untuk kebijakan izin.
Kontrol Layanan VPC juga mendukung format SPIFFE berikut untuk identitas workload dan tenaga kerja pihak ketiga:
| Jenis identitas | Jenis principal | ID |
|---|---|---|
| Identitas tenaga kerja dalam format SPIFFE | Identitas tunggal dalam workforce identity pool | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Semua identitas dalam workforce identity pool sebagai domain tepercaya dengan atribut tertentu | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Semua identitas dalam workforce identity pool sebagai domain tepercaya | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| Workload Identity dalam format SPIFFE | Identitas tunggal dalam workload identity pool | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Semua identitas dalam workload identity pool sebagai domain tepercaya dengan atribut tertentu | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Semua identitas dalam workload identity pool sebagai domain tepercaya | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
Entity utama IAM yang dihapus
Untuk membantu Anda mengelola perimeter layanan yang mereferensikan akun yang dihapus, Kontrol Layanan VPC memungkinkan Anda mengaktifkan dukungan untuk ID akun utama IAM yang dihapus. Secara default, upaya untuk memperbarui atau mencantumkan perimeter yang berisi akun utama yang dihapus akan gagal dengan error The email address is invalid or
non-existent. Untuk mengetahui informasi selengkapnya, lihat Memecahkan masalah umum.
Untuk mengambil atau memperbarui perimeter yang berisi akun utama yang dihapus, gunakan
Access Context Manager API. Tetapkan parameter deletedPrincipalSyntax (REST)
atau kolom deleted_principal_syntax (gRPC) ke
DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED dalam permintaan, seperti
metode get, list, atau patch.
Untuk mengetahui informasi selengkapnya, lihat halaman referensi REST atau gRPC.
Misalnya, Anda dapat menggunakan perintah curl berikut untuk mendapatkan perimeter:
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
Untuk mengetahui daftar jenis akun utama IAM yang mendukung sintaksis yang dihapus, lihat ID utama untuk kebijakan izin.
Batasan
Batasan berikut berlaku untuk principal IAM yang dihapus di perimeter Kontrol Layanan VPC:
- Kontrol Layanan VPC hanya mendukung akun utama IAM yang dihapus yang menggunakan IAM
v1API. API ini tidak mendukung akun utama yang dihapus yang menggunakan IAMv2atauv3API. - Principal IAM yang dihapus di tingkat akses tidak didukung.
- Principal yang tidak mendukung sintaksis awalan
deleted:di IAM juga tidak didukung dalam aturan perimeter layanan Kontrol Layanan VPC. - Anda dapat menentukan maksimum 500 identitas yang dihapus dalam kebijakan akses.