Identidades admitidas para las reglas de entrada y salida

Los Controles del servicio de VPC usan reglas de entrada y salida para controlar el acceso desde y hacia los recursos y los clientes dentro de los perímetros de servicio. Para definir aún mejor el acceso, puedes especificar identidades admitidas en las reglas de entrada y salida.

En esta página, se enumeran las identidades admitidas por los Controles del servicio de VPC y sus formatos de identificador.

Identidades admitidas

Los Controles del servicio de VPC admiten las siguientes identidades de los identificadores principales para políticas de permiso, que usan la API de IAM v1:

Tipo de identidad Tipo de principal Identificador
Principales únicos Cuentas de usuario user:USER_EMAIL_ADDRESS
Cuentas de servicio serviceAccount:SA_EMAIL_ADDRESS
Grupos de identidades y identidades de terceros Grupo group:GROUP_EMAIL_ADDRESS
Una identidad única en un grupo de identidades de personal principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Todas las identidades del personal de un grupo principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID
Todas las identidades del personal con un valor del atributo específico principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Todas las identidades en un grupo de identidad de personal principalSet://iam.googleapis.com/locations/global/workforcePools/POOL_ID/*
Una identidad única en un grupo de identidades para cargas de trabajo principal://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/subject/SUBJECT_ATTRIBUTE_VALUE
Conjunto de un grupo de identidades para cargas de trabajo principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/group/GROUP_ID
Todas las identidades de un grupo de identidades para cargas de trabajo con un atributo determinado principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Todas las identidades en un grupo de identidades para cargas de trabajo principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/*
Identidades del agente Identidad del agente principal://TRUST_DOMAIN/AGENT_UNIQUE_IDENTIFIER
Todas las identidades de agente en un dominio de confianza con un atributo determinado principalSet://TRUST_DOMAIN/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Todas las identidades de agente en un dominio de confianza principalSet://TRUST_DOMAIN/*

Para obtener más información sobre estas identidades, consulta Identificadores principales para políticas de permiso.

Los Controles del servicio de VPC también admiten los siguientes formatos de SPIFFE para identidades de personal y de cargas de trabajo de terceros:

Tipo de identidad Tipo de principal Identificador
Identidades de personal en formato SPIFFE Identidad única en un grupo de identidad de personal principal://POOL_ID.global.workforce.id.goog/SUBJECT_ATTRIBUTE_VALUE
Todas las identidades en un grupo de identidades de personal como un dominio de confianza con un atributo determinado principalSet://POOL_ID.global.workforce.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Todas las identidades en un grupo de identidades de personal como un dominio de confianza principalSet://POOL_ID.global.workforce.id.goog/*
Identidades de cargas de trabajo en formato SPIFFE Una identidad única en un grupo de identidades para cargas de trabajo principal://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/SUBJECT_ATTRIBUTE_VALUE
Todas las identidades en un grupo de identidades para cargas de trabajo como un dominio de confianza con un atributo determinado principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE
Todas las identidades en un grupo de identidades para cargas de trabajo como un dominio de confianza principalSet://POOL_ID.global.ORGANIZATION_ID.workload.id.goog/*

Principales de IAM borrados

Para ayudarte a administrar los perímetros de servicio que hacen referencia a cuentas borradas, los Controles del servicio de VPC te permiten habilitar la compatibilidad con los identificadores principales de IAM borrados. De forma predeterminada, si intentas actualizar o enumerar los perímetros que contienen principales borrados, se produce un error The email address is invalid or non-existent. Para obtener más información, consulta Solución de problemas habituales.

Para recuperar o actualizar los perímetros que contienen principales borrados, usa la API de Access Context Manager. Configura el deletedPrincipalSyntax parámetro (REST) o el deleted_principal_syntax campo (gRPC) en DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED en una solicitud, como los métodos get, list o patch.

Para obtener más información, consulta las páginas de referencia de REST o gRPC.

Por ejemplo, puedes usar el siguiente comando curl para obtener un perímetro:

curl -X GET \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://accesscontextmanager.googleapis.com/v1/accessPolicies/\
POLICY_NAME/servicePerimeters/PERIMETER_NAME?\
deletedPrincipalSyntax=DELETED_PRINCIPAL_SYNTAX_SUPPORT_ENABLED"

Para obtener una lista de los tipos de principales de IAM que admiten la sintaxis borrada, consulta Identificadores principales para políticas de permiso.

Limitaciones

Las siguientes limitaciones se aplican a los principales de IAM borrados en los perímetros de los Controles del servicio de VPC:

  • Los Controles del servicio de VPC solo admiten los principales de IAM borrados que usan la API de IAM v1. No admite principales borrados que usan las APIs de IAM v2 o v3.
  • No se admiten los principales de IAM borrados en los niveles de acceso.
  • Los principales que no admiten la sintaxis del prefijo deleted: en IAM tampoco se admiten en las reglas de perímetro de servicio de los Controles del servicio de VPC.
  • Puedes especificar un máximo de 500 identidades borradas en una política de acceso.

¿Qué sigue?