VPC 서비스 제어는 인그레스 규칙과 이그레스 규칙 을 사용하여 서비스 경계 내의 리소스와 클라이언트의 액세스를 제어합니다. 액세스를 더 세분화하려면 인그레스 및 이그레스 규칙에서 지원되는 ID를 지정하면 됩니다.
이 페이지에는 VPC 서비스 제어에서 지원하는 ID와 식별자 형식이 나와 있습니다.
지원되는 ID
VPC 서비스 제어는 IAM
v1 API를 사용하는 허용 정책의 주 구성원 식별자
에서 다음 ID를 지원합니다.
| ID 유형 | 주 구성원 유형 | 식별자 |
|---|---|---|
| 단일 주 구성원 | 사용자 계정 | user:USER_EMAIL_ADDRESS |
| 서비스 계정 | serviceAccount:SA_EMAIL_ADDRESS |
|
| ID 그룹 및 서드 파티 ID | 그룹 | group:GROUP_EMAIL_ADDRESS |
| 직원 ID 풀의 단일 ID | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| 그룹의 모든 직원 ID | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| 특정 속성값의 모든 직원 ID | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| 직원 ID 풀의 모든 ID | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| 워크로드 아이덴티티 풀의 단일 ID | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| 워크로드 아이덴티티 풀 그룹 | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| 특정 속성이 있는 워크로드 아이덴티티 풀의 모든 ID | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| 워크로드 아이덴티티 풀의 모든 ID | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| 에이전트 ID | 에이전트 ID | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| 특정 속성이 있는 트러스트 도메인의 모든 에이전트 ID | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| 트러스트 도메인의 모든 에이전트 ID | principalSet://TRUST_DOMAIN/* |
이러한 ID에 대한 자세한 내용은 허용 정책의 주 구성원 식별자를 참조하세요.
VPC 서비스 제어는 서드 파티 직원 및 워크로드 ID에 대해 다음과 같은 SPIFFE 형식도 지원합니다.
| ID 유형 | 주 구성원 유형 | 식별자 |
|---|---|---|
| SPIFFE 형식의 직원 ID | 직원 ID 풀의 단일 ID | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| 특정 속성이 있는 트러스트 도메인으로서의 직원 ID 풀의 모든 ID | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| 트러스트 도메인으로서의 직원 ID 풀의 모든 ID | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| SPIFFE 형식의 워크로드 ID | 워크로드 아이덴티티 풀의 단일 ID | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| 특정 속성이 있는 트러스트 도메인으로서의 워크로드 아이덴티티 풀의 모든 ID | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| 트러스트 도메인으로서의 워크로드 아이덴티티 풀의 모든 ID | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
삭제된 IAM 주 구성원
삭제된 계정을 참조하는 서비스 경계를 관리할 수 있도록 VPC 서비스 제어를 사용하면 삭제된 IAM 주 구성원 식별자에 대한 지원을 사용 설정할 수 있습니다. 기본적으로 삭제된 주 구성원이 포함된 경계를 업데이트하거나 나열하려고 하면 The email address is invalid or
non-existent 오류가 발생합니다. 자세한 내용은
일반적인 문제 해결을 참조하세요.
삭제된 주 구성원이 포함된 경계를 검색하거나 업데이트하려면 Access Context Manager API를 사용하세요. get, list, patch 메서드와 같은 요청에서 deletedPrincipalSyntax 매개변수 (REST)
또는 deleted_principal_syntax 필드 (gRPC)를
DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED로 설정합니다.
자세한 내용은 REST 또는 gRPC 참조 페이지를 확인하세요.
예를 들어 다음 curl 명령어를 사용하여 경계를 가져올 수 있습니다.
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
삭제된 구문을 지원하는 IAM 주 구성원 유형 목록은 허용 정책의 주 구성원 식별자를 참조하세요.
제한사항
VPC 서비스 제어 경계에서 삭제된 IAM 주 구성원에는 다음과 같은 제한사항이 적용됩니다.
- VPC 서비스 제어는 IAM
v1API를 사용하는 삭제된 IAM 주 구성원만 지원합니다. IAMv2또는v3API를 사용하는 삭제된 주 구성원은 지원하지 않습니다. - 액세스 수준에서 삭제된 IAM 주 구성원은 지원되지 않습니다.
- IAM에서
deleted:프리픽스 구문을 지원하지 않는 주 구성원은 VPC 서비스 제어 서비스 경계 규칙에서도 지원되지 않습니다. - 액세스 정책에서 삭제된 ID를 최대 500개까지 지정할 수 있습니다.