인그레스 및 이그레스 규칙에 지원되는 ID

VPC 서비스 제어는 인그레스 규칙과 이그레스 규칙 을 사용하여 서비스 경계 내의 리소스와 클라이언트의 액세스를 제어합니다. 액세스를 더 세분화하려면 인그레스 및 이그레스 규칙에서 지원되는 ID를 지정하면 됩니다.

이 페이지에는 VPC 서비스 제어에서 지원하는 ID와 식별자 형식이 나와 있습니다.

지원되는 ID

VPC 서비스 제어는 IAM v1 API를 사용하는 허용 정책의 주 구성원 식별자 에서 다음 ID를 지원합니다.

ID 유형 주 구성원 유형 식별자
단일 주 구성원 사용자 계정 user:USER_EMAIL_ADDRESS
서비스 계정 serviceAccount:SA_EMAIL_ADDRESS
ID 그룹 및 서드 파티 ID 그룹 group:GROUP_EMAIL_ADDRESS
직원 ID 풀의 단일 ID principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
그룹의 모든 직원 ID principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
특정 속성값의 모든 직원 ID principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
직원 ID 풀의 모든 ID principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
워크로드 아이덴티티 풀의 단일 ID principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
워크로드 아이덴티티 풀 그룹 principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
특정 속성이 있는 워크로드 아이덴티티 풀의 모든 ID principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
워크로드 아이덴티티 풀의 모든 ID principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
에이전트 ID 에이전트 ID principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
특정 속성이 있는 트러스트 도메인의 모든 에이전트 ID principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
트러스트 도메인의 모든 에이전트 ID principalSet://TRUST_DOMAIN/*

이러한 ID에 대한 자세한 내용은 허용 정책의 주 구성원 식별자를 참조하세요.

VPC 서비스 제어는 서드 파티 직원 및 워크로드 ID에 대해 다음과 같은 SPIFFE 형식도 지원합니다.

ID 유형 주 구성원 유형 식별자
SPIFFE 형식의 직원 ID 직원 ID 풀의 단일 ID principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
특정 속성이 있는 트러스트 도메인으로서의 직원 ID 풀의 모든 ID principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
트러스트 도메인으로서의 직원 ID 풀의 모든 ID principalSet://POOL_ID.global.workforce.id.goog/*
SPIFFE 형식의 워크로드 ID 워크로드 아이덴티티 풀의 단일 ID principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
특정 속성이 있는 트러스트 도메인으로서의 워크로드 아이덴티티 풀의 모든 ID principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
트러스트 도메인으로서의 워크로드 아이덴티티 풀의 모든 ID principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

삭제된 IAM 주 구성원

삭제된 계정을 참조하는 서비스 경계를 관리할 수 있도록 VPC 서비스 제어를 사용하면 삭제된 IAM 주 구성원 식별자에 대한 지원을 사용 설정할 수 있습니다. 기본적으로 삭제된 주 구성원이 포함된 경계를 업데이트하거나 나열하려고 하면 The email address is invalid or non-existent 오류가 발생합니다. 자세한 내용은 일반적인 문제 해결을 참조하세요.

삭제된 주 구성원이 포함된 경계를 검색하거나 업데이트하려면 Access Context Manager API를 사용하세요. get, list, patch 메서드와 같은 요청에서 deletedPrincipalSyntax 매개변수 (REST) 또는 deleted_principal_syntax 필드 (gRPC)를 DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED로 설정합니다.

자세한 내용은 REST 또는 gRPC 참조 페이지를 확인하세요.

예를 들어 다음 curl 명령어를 사용하여 경계를 가져올 수 있습니다.

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

삭제된 구문을 지원하는 IAM 주 구성원 유형 목록은 허용 정책의 주 구성원 식별자를 참조하세요.

제한사항

VPC 서비스 제어 경계에서 삭제된 IAM 주 구성원에는 다음과 같은 제한사항이 적용됩니다.

  • VPC 서비스 제어는 IAM v1 API를 사용하는 삭제된 IAM 주 구성원만 지원합니다. IAM v2 또는 v3 API를 사용하는 삭제된 주 구성원은 지원하지 않습니다.
  • 액세스 수준에서 삭제된 IAM 주 구성원은 지원되지 않습니다.
  • IAM에서 deleted: 프리픽스 구문을 지원하지 않는 주 구성원은 VPC 서비스 제어 서비스 경계 규칙에서도 지원되지 않습니다.
  • 액세스 정책에서 삭제된 ID를 최대 500개까지 지정할 수 있습니다.

다음 단계