Los Controles del servicio de VPC usan reglas de entrada y salida para controlar el acceso desde y hacia los recursos y los clientes dentro de los perímetros de servicio. Para definir aún mejor el acceso, puedes especificar identidades admitidas en las reglas de entrada y salida.
En esta página, se enumeran las identidades admitidas por los Controles del servicio de VPC y sus formatos de identificador.
Identidades admitidas
Los Controles del servicio de VPC admiten las siguientes identidades de los identificadores principales
para políticas de permiso, que usan la API de IAM
v1:
| Tipo de identidad | Tipo de principal | Identificador |
|---|---|---|
| Principales únicos | Cuentas de usuario | user:USER_EMAIL_ADDRESS |
| Cuentas de servicio | serviceAccount:SA_EMAIL_ADDRESS |
|
| Grupos de identidades y identidades de terceros | Grupo | group:GROUP_EMAIL_ADDRESS |
| Una identidad única en un grupo de identidades de personal | principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Todas las identidades del personal de un grupo | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
|
| Todas las identidades del personal con un valor del atributo específico | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Todas las identidades en un grupo de identidad de personal | principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
|
| Una identidad única en un grupo de identidades para cargas de trabajo | principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE |
|
| Conjunto de un grupo de identidades para cargas de trabajo | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID |
|
| Todas las identidades de un grupo de identidades para cargas de trabajo con un atributo determinado | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Todas las identidades en un grupo de identidades para cargas de trabajo | principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/* |
|
| Identidades del agente | Identidad del agente | principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER |
| Todas las identidades de agente en un dominio de confianza con un atributo determinado | principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Todas las identidades de agente en un dominio de confianza | principalSet://TRUST_DOMAIN/* |
Para obtener más información sobre estas identidades, consulta Identificadores principales para políticas de permiso.
Los Controles del servicio de VPC también admiten los siguientes formatos de SPIFFE para identidades de personal y de cargas de trabajo de terceros:
| Tipo de identidad | Tipo de principal | Identificador |
|---|---|---|
| Identidades de personal en formato SPIFFE | Identidad única en un grupo de identidad de personal | principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Todas las identidades en un grupo de identidades de personal como un dominio de confianza con un atributo determinado | principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Todas las identidades en un grupo de identidades de personal como un dominio de confianza | principalSet://POOL_ID.global.workforce.id.goog/* |
|
| Identidades de cargas de trabajo en formato SPIFFE | Una identidad única en un grupo de identidades para cargas de trabajo | principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE |
| Todas las identidades en un grupo de identidades para cargas de trabajo como un dominio de confianza con un atributo determinado | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
|
| Todas las identidades en un grupo de identidades para cargas de trabajo como un dominio de confianza | principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/* |
Principales de IAM borrados
Para ayudarte a administrar los perímetros de servicio que hacen referencia a cuentas borradas, los Controles del servicio de VPC te permiten habilitar la compatibilidad con los identificadores principales de IAM borrados. De forma predeterminada, si intentas actualizar o enumerar los perímetros que
contienen principales borrados, se produce un error The email address is invalid or
non-existent. Para obtener más información,
consulta Solución de problemas habituales.
Para recuperar o actualizar los perímetros que contienen principales borrados, usa la API de Access Context Manager. Configura el deletedPrincipalSyntax parámetro (REST) o el deleted_principal_syntax campo (gRPC) en DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED en una solicitud, como los métodos get, list o patch.
Para obtener más información, consulta las páginas de referencia de REST o gRPC.
Por ejemplo, puedes usar el siguiente comando curl para obtener un perímetro:
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
"https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"
Para obtener una lista de los tipos de principales de IAM que admiten la sintaxis borrada, consulta Identificadores principales para políticas de permiso.
Limitaciones
Las siguientes limitaciones se aplican a los principales de IAM borrados en los perímetros de los Controles del servicio de VPC:
- Los Controles del servicio de VPC solo admiten los principales de IAM borrados que usan la API de IAM
v1. No admite principales borrados que usan las APIs de IAMv2ov3. - No se admiten los principales de IAM borrados en los niveles de acceso.
- Los principales que no admiten la sintaxis del prefijo
deleted:en IAM tampoco se admiten en las reglas de perímetro de servicio de los Controles del servicio de VPC. - Puedes especificar un máximo de 500 identidades borradas en una política de acceso.