Esaminare e approvare le richieste di accesso utilizzando una chiave di firma personalizzata
Questo documento mostra come configurare Access Approval utilizzando la consoleGoogle Cloud e una chiave di firma personalizzata per ricevere notifiche via email delle richieste di accesso a un progetto.
Access Approval garantisce che sia presente un'approvazione firmata in modo crittografico per consentire al personale di Google di accedere ai tuoi contenuti archiviati su Google Cloud.
Access Approval ti consente di utilizzare la tua chiave di crittografia per firmare la richiesta di accesso. Puoi creare una chiave utilizzando Cloud Key Management Service o importare una chiave gestita esternamente utilizzando Cloud External Key Manager.
Prima di iniziare
- Attiva Access Transparency per la tua organizzazione. Per ulteriori informazioni, consulta Abilitare Access Transparency.
- Assicurati di disporre del ruolo IAM Editor configurazione di approvazione dell'accesso (
roles/accessapproval.configEditor
).
Registrati ad Access Approval
Per registrarti ad Access Approval:
Nella Google Cloud console, seleziona il progetto per cui vuoi attivare l'approvazione dell'accesso.
Vai alla pagina Access Approval (Approvazione accesso).
Per registrarti ad Access Approval, fai clic su Registrati.
Nella finestra di dialogo, seleziona la modalità di registrazione per il criterio e fai clic su Registra.
Modalità di registrazione principale di Access Approval
Puoi configurare Access Approval in una di tre modalità e puoi cambiare la modalità in qualsiasi momento nelle impostazioni di Access Approval. Puoi selezionare le seguenti modalità:
- Trasparenza (consigliata): utilizza questa modalità per registrare solo l'accesso amministrativo di Google ai tuoi carichi di lavoro senza interrompere l'assistenza di Google per le tue richieste di assistenza o la manutenzione proattiva dei tuoi carichi di lavoro. Per ulteriori informazioni, consulta la documentazione di Access Transparency.
- Assistenza semplificata (anteprima): utilizza questa modalità per approvare automaticamente l'accesso dell'assistenza clienti per lavorare sulle tue richieste di assistenza. L'accesso per la manutenzione e la riparazione proattiva verrà richiesto per l'approvazione con Access Approval. Questa funzionalità è nella fase di lancio dell'anteprima.
- Access Approval: utilizza questa modalità per attivare la funzionalità completa di Access Approval per tutti gli accessi.
I log di Access Transparency vengono generati automaticamente per tutti i criteri di approvazione dell'accesso.
Configura le impostazioni
Nella pagina Approvazione accesso della Google Cloud console, fai clic su
Gestisci impostazioni.
Seleziona i servizi
Per impostazione predefinita, i servizi che richiedono Access Approval vengono ereditati dalla risorsa padre del progetto. Puoi espandere l'ambito della registrazione selezionando l'opzione per attivare automaticamente Access Approval per tutti i servizi supportati.
Imposta le notifiche email
Questa sezione spiega come ricevere notifiche relative alle richieste di accesso per questo progetto.
Concedi il ruolo IAM richiesto
Per visualizzare e approvare le richieste di accesso, devi disporre del ruolo IAM Approvatore accesso
(roles/accessapproval.approver
).
Per concederti questo ruolo IAM:
- Vai alla pagina IAM nella Google Cloud console.
- Nella scheda Visualizza per entità, fai clic su Concedi accesso.
- Nel campo Nuove entità nel riquadro a destra, inserisci il tuo indirizzo email.
- Fai clic sul campo Seleziona un ruolo e seleziona il ruolo Approvatore dell'approvazione dell'accesso dal menu.
- Fai clic su Salva.
Aggiungere te stesso come approvatore per le richieste di approvazione dell'accesso
Per aggiungerti come approvatore in modo da poter esaminare e approvare le richieste di accesso, svolgi quanto segue:
Vai alla pagina Approvazione accesso nella Google Cloud console.
Fai clic su
Gestisci impostazioni.In Configurare le notifiche di approvazione, aggiungi il tuo indirizzo email nel campo Indirizzo email dell'utente o del gruppo.
Per salvare le impostazioni di notifica, fai clic su Salva.
Utilizzare una chiave di firma personalizzata
L'approvazione di accesso utilizza una chiave di firma per verificare l'integrità della richiesta di approvazione di accesso.
Se hai attivato Cloud EKM, puoi scegliere una chiave di firma gestita esternamente. Per informazioni sull'utilizzo delle chiavi esterne, consulta la panoramica di Cloud EKM.
Puoi anche scegliere di creare una chiave di firma Cloud KMS con un algoritmo a tua scelta. Per saperne di più, consulta la sezione Creare chiavi asimmetriche.
Per utilizzare una chiave di firma personalizzata, segui le istruzioni riportate in questa sezione.
Ottieni l'indirizzo email dell'account di servizio
L'indirizzo email dell'account di servizio ha il seguente formato:
service-pPROJECT_NUMBER@gcp-sa-accessapproval.iam.gserviceaccount.com
Sostituisci PROJECT_NUMBER con il numero del progetto.
Ad esempio, l'indirizzo email è service-p123456789@gcp-sa-accessapproval.iam.gserviceaccount.com
per un account di servizio in un progetto il cui numero è 123456789
.
Per utilizzare la chiave di firma:
Nella pagina Approvazione accesso della Google Cloud console, seleziona Usa una chiave di firma Cloud KMS (opzione avanzata).
Aggiungi l'ID risorsa della versione della chiave di crittografia.
L'ID risorsa della versione della chiave di crittografia deve avere il seguente formato:
projects/PROJECT_ID/locations/LOCATION/keyRings/KEYRING_ID/cryptoKeys/CRYPTOKEY_ID/cryptoKeyVersions/KEY_ID
Per ulteriori informazioni, consulta Ottenere un ID risorsa Cloud KMS.
Per salvare le impostazioni, fai clic su Salva.
Per utilizzare una chiave di firma personalizzata, devi fornire il ruolo IAM Autore/verificatore di firme CryptoKey Cloud KMS (
roles/cloudkms.signerVerifier
) all'account di servizio Approvazione accesso per il tuo progetto.Se l'account di servizio Approvazione accesso non dispone delle autorizzazioni per firmare con la chiave che hai fornito, puoi concederle facendo clic su Concede. Dopo aver concesso le autorizzazioni, fai clic su Salva.
Esaminare le richieste di Access Approval
Ora che hai eseguito la registrazione ad Approvazione dell'accesso e ti sei aggiunto come approvatore per le richieste di accesso, dovresti ricevere notifiche via email per queste richieste.
L'immagine seguente mostra un esempio di notifica via email inviata da Access Approval quando il personale di Google richiede l'accesso ai dati dei clienti.
Per esaminare e approvare una richiesta di accesso in arrivo:
Vai alla pagina Approvazione accesso nella Google Cloud console.
Per accedere a questa pagina, puoi anche fare clic sul link nell'email che ti è stata inviata con la richiesta di approvazione.
Fai clic su Approva.
Dopo che avrai approvato la richiesta, il personale di Google con caratteristiche corrispondenti all'approvazione, ad esempio la stessa motivazione, la stessa località o la stessa sede, potrà accedere alla risorsa specificata e alle relative risorse secondarie entro il periodo di tempo approvato.
Esegui la pulizia
-
Per annullare la registrazione ad Access Approval:
- Nella pagina Approvazione accesso della Google Cloud console, fai clic su Gestisci impostazioni.
- Fai clic su Annulla iscrizione.
- Nella finestra di dialogo che si apre, fai clic su Disiscrizione.
- Per disattivare Access Transparency per la tua organizzazione, contatta l'assistenza clienti di Cloud.
Non sono necessari ulteriori passaggi per evitare che al tuo account vengano addebitati costi.
Passaggi successivi
- Scopri di più sull'anatomia di una richiesta di accesso.
- Scopri come approvare le richieste di Access Approval.
- Scopri come visualizzare le richieste di approvazione di accesso storiche.