Mit Sammlungen den Überblick behalten
Sie können Inhalte basierend auf Ihren Einstellungen speichern und kategorisieren.
Zugriffsanfragen mit dem von Google verwalteten Signaturschlüssel prüfen und genehmigen
In diesem Dokument wird beschrieben, wie Sie die Zugriffsgenehmigung mithilfe derGoogle Cloud -Konsole einrichten, um E-Mail-Benachrichtigungen über Zugriffsanfragen für ein Projekt zu erhalten.
Die Zugriffsgenehmigung sorgt dafür, dass eine kryptografisch signierte Genehmigung vorliegt, damit Google-Mitarbeiter auf Ihre inGoogle Cloudgespeicherten Inhalte zugreifen können.
Klicken Sie auf Registrieren, um sich für die Zugriffsgenehmigung anzumelden.
Wählen Sie im Dialogfeld den Registrierungsmodus für Ihre Richtlinie aus und klicken Sie auf Registrieren.
Primärer Registrierungsmodus für Zugriffsgenehmigungen
Sie können Access Approval in einem von drei Modi konfigurieren und den Modus jederzeit in den Access Approval-Einstellungen ändern. Folgende Modi können ausgewählt werden:
Transparenz (empfohlen): In diesem Modus wird nur der administrative Zugriff von Google auf Ihre Arbeitslasten protokolliert, ohne dass der Support von Google für Ihre Supportanfragen oder die proaktive Wartung Ihrer Arbeitslasten unterbrochen wird. Weitere Informationen finden Sie in der Dokumentation zu Access Transparency.
Optimierter Support (Vorabversion): In diesem Modus wird der Zugriff des Kundenservice auf Ihre Supportanfragen automatisch genehmigt. Der proaktive Wartungs- und Reparaturzugriff wird mit der Zugriffsgenehmigung zur Genehmigung angefordert. Diese Funktion befindet sich in der Vorschauphase.
Zugriffsgenehmigung: In diesem Modus wird die vollständige Funktion „Zugriffsgenehmigung“ für alle Zugriffe aktiviert.
Access Transparency-Logs werden für alle Zugriffsgenehmigungsmodi automatisch generiert.
Einstellungen konfigurieren
Klicken Sie in der Google Cloud -Konsole auf der Seite Zugriffsgenehmigung auf settingsEinstellungen verwalten.
Dienste auswählen
Access Approval-Einstellungen, einschließlich der Liste der aktivierten Produkte, werden von der übergeordneten Ressource übernommen. Sie können den Umfang der Registrierung erweitern, indem Sie Access Approval für alle oder ausgewählte zusätzliche unterstützte Dienste aktivieren.
E-Mail- und Pub/Sub-Benachrichtigungen einrichten
In diesem Abschnitt wird erläutert, wie Sie Benachrichtigungen über Zugriffsanfragen für dieses Projekt erhalten können.
Sich selbst die erforderliche IAM-Rolle gewähren
Zum Ansehen und Genehmigen von Zugriffsanfragen benötigen Sie die IAM-Rolle „Genehmiger von Zugriffsgenehmigungen“ (roles/accessapproval.approver).
So weisen Sie sich diese IAM-Rolle selbst zu:
Rufen Sie in der Google Cloud Console die Seite IAM auf.
Wenn Sie E‑Mail-Benachrichtigungen aktivieren möchten, fügen Sie Ihre E‑Mail-Adresse im Feld E‑Mail-Adresse des Nutzers oder der Gruppe unter Genehmigungsbenachrichtigungen einrichten hinzu.
Wenn Sie Pub/Sub-Benachrichtigungen aktivieren möchten, fügen Sie Ihr Pub/Sub-Thema im Feld Pub/Sub-Thema unter Genehmigungsbenachrichtigungen einrichten hinzu.
Von Google verwalteten Signaturschlüssel auswählen
Bei der Zugriffsgenehmigung wird ein Signierschlüssel verwendet, um die Integrität der Anfrage zur Zugriffsgenehmigung zu überprüfen.
Der von Google verwaltete Signaturschlüssel ist die Standardoption. Für die Verwendung einesGoogle-owned and managed key ist keine zusätzliche Konfiguration erforderlich.
Anfragen für die Zugriffsgenehmigung prüfen
Nachdem Sie sich für die Zugriffsgenehmigung registriert und sich selbst als Genehmiger für Zugriffsanfragen hinzugefügt haben, erhalten Sie E‑Mail-Benachrichtigungen für Zugriffsanfragen.
Das folgende Bild zeigt eine Beispiel-E‑Mail-Benachrichtigung, die im Rahmen der Zugriffsgenehmigung gesendet wird, wenn Google-Mitarbeiter Zugriff auf Kundendaten anfordern.
So überprüfen und genehmigen Sie eine eingehende Zugriffsanfrage:
Rufen Sie in der Google Cloud Console die Seite Zugriffsgenehmigung auf.
Sie können auch auf den Link in der E-Mail klicken, die Sie mit der Genehmigungsanfrage erhalten haben, um auf diese Seite weitergeleitet zu werden.
Klicken Sie auf Genehmigen.
Nachdem Sie die Anfrage genehmigt haben, können Google-Mitarbeiter mit Merkmalen, die mit der Genehmigung übereinstimmen, z. B. gleiche Begründung, gleicher Standort oder Bürostandort, innerhalb des genehmigten Zeitrahmens auf die angegebene Ressource und ihre untergeordneten Ressourcen zugreifen.
Bereinigen
So melden Sie sich von Access Approval ab:
Klicken Sie auf der Seite Zugriffsgenehmigung in der Google Cloud Konsole auf Einstellungen verwalten.
Klicken Sie auf Abmelden.
Klicken Sie im angezeigten Dialogfeld auf Abmelden.
Wenn Sie Access Transparency für Ihre Organisation deaktivieren möchten, wenden Sie sich an Cloud Customer Care.
Es sind keine zusätzlichen Schritte erforderlich, um zu vermeiden, dass Gebühren für Ihr Konto anfallen.
[[["Leicht verständlich","easyToUnderstand","thumb-up"],["Mein Problem wurde gelöst","solvedMyProblem","thumb-up"],["Sonstiges","otherUp","thumb-up"]],[["Schwer verständlich","hardToUnderstand","thumb-down"],["Informationen oder Beispielcode falsch","incorrectInformationOrSampleCode","thumb-down"],["Benötigte Informationen/Beispiele nicht gefunden","missingTheInformationSamplesINeed","thumb-down"],["Problem mit der Übersetzung","translationIssue","thumb-down"],["Sonstiges","otherDown","thumb-down"]],["Zuletzt aktualisiert: 2025-08-18 (UTC)."],[[["\u003cp\u003eAccess Approval allows for cryptographically-signed approvals for Google personnel to access content stored on Google Cloud.\u003c/p\u003e\n"],["\u003cp\u003eTo utilize Access Approval, you must first enable Access Transparency and have the \u003ccode\u003eroles/accessapproval.configEditor\u003c/code\u003e IAM role.\u003c/p\u003e\n"],["\u003cp\u003eYou can enroll in Access Approval through the Google Cloud console, enabling it for selected or all supported services.\u003c/p\u003e\n"],["\u003cp\u003eConfiguring settings involves selecting services, setting up email and Pub/Sub notifications, and using the Google-managed signing key for access request verification.\u003c/p\u003e\n"],["\u003cp\u003eReview and approve access requests by visiting the Access Approval page in the Google Cloud console, or by clicking on the provided link in the email notification.\u003c/p\u003e\n"]]],[],null,["# Review access requests using the default signing key\n\nReview and approve access requests using the Google-managed signing key\n=======================================================================\n\nThis document shows you how to set up Access Approval using the\nGoogle Cloud console to receive email notifications of access requests for a project.\n\nAccess Approval ensures that a cryptographically-signed approval\nis present for Google personnel to access your content stored on\nGoogle Cloud.\n\nBefore you begin\n----------------\n\n- Enable [Access Transparency](/assured-workloads/access-transparency/docs/overview) for your organization. For more information, see [Enabling Access Transparency](/assured-workloads/access-transparency/docs/enable).\n- Ensure that you have the [Access Approval Config Editor](/iam/docs/understanding-roles#access-approval-roles) (`roles/accessapproval.configEditor`) IAM role.\n\nEnroll in Access Approval\n-------------------------\n\nTo enroll in Access Approval, do the following:\n\n1. In the Google Cloud console, select the project for which you want to\n enable Access Approval.\n\n [Go to project selector](https://console.cloud.google.com/projectselector2/home/dashboard)\n2. Go to the **Access Approval** page.\n\n [Go to Access Approval](https://console.cloud.google.com/security/access-approval)\n3. To enroll in Access Approval, click **Enroll**.\n\n4. In the dialog, select the [enrollment mode](#enrollment-mode) for your policy and click **Enroll**.\n\n### Access Approval primary enrollment mode\n\nYou can configure Access Approval in one of three modes, and can change\nthe mode at any time in the Access Approval settings. The following\nmodes can be selected:\n\n1. Transparency (Recommended): Use this mode to only log Google administrative access into your workloads without interrupting Google's support for your support cases or proactive maintenance on your workloads. See the [Access Transparency docs](/assured-workloads/access-transparency/docs) for more information.\n2. Streamlined support (Preview): Use this mode to automatically approve Customer Care access to work on your support cases. Proactive maintenance and repair access will be requested for approval with Access Approval. This feature is in the Preview launch stage.\n3. Access Approval: Use this mode to enable full Access Approval functionality for all accesses.\n\nAccess Transparency logs are generated automatically for all Access Approval modes.\n\nConfigure settings\n------------------\n\nOn the **Access Approval** page in the Google Cloud console, click\nsettings**Manage settings**.\n\n\n### Select services\n\nAccess Approval settings, including the list of enabled products, are inherited from the parent resource. You can expand the scope of enrollment by enabling Access Approval for all or selected additional services [supported services](/assured-workloads/access-approval/docs/supported-services).\n\n### Set up email and Pub/Sub notifications\n\nThis section explains how you can receive access request notifications for this\nproject.\n\n#### Grant yourself the required IAM role\n\n\nTo view and approve access requests, you must have the Access Approval Approver\n(`roles/accessapproval.approver`) IAM role.\n\n\nTo grant this IAM role to yourself, do the following:\n\n1. Go to the **IAM** page in the Google Cloud console.\n\n\n [Go to IAM](https://console.cloud.google.com/iam-admin/iam?supportedpurview=project)\n2. In the **View by principals** tab, click person_add**Grant access**.\n3. In the **New principals** field in the right pane, enter your email address.\n4. Click the **Select a role** field, and select the **Access Approval Approver** role from the menu.\n5. Click **Save**.\n\n#### Add yourself as an approver for Access Approval requests and configure notifications\n\nTo add yourself as an approver so you can review and approve access requests, do\nthe following:\n\n1. Go to the **Access Approval** page in the Google Cloud console.\n\n [Go to Access Approval](https://console.cloud.google.com/security/access-approval)\n2. Click settings**Manage settings**.\n\n3. To enable email notifications, add your email address in the\n **User or group email** field under **Set up approval notifications**.\n\n4. To enable Pub/Sub notifications, add your Pub/Sub topic in the\n **Pub/Sub topic** field under **Set up approval notifications**.\n\n### Select a Google-managed signing key\n\nAccess Approval uses a signing key to verify the integrity of the\nAccess Approval request.\n\nGoogle-managed signing key is the default option. Using a\nGoogle-owned and managed key doesn't require any additional\nconfiguration.\n\nReview Access Approval requests\n-------------------------------\n\nNow that you have enrolled in Access Approval and added yourself as an\napprover for access requests, you can expect to receive email notifications for\naccess requests.\n\nThe following image shows a sample email notification that Access Approval\nsends when Google personnel request access to Customer Data.\n\n\nTo review and approve an incoming access request, do the following:\n\n1. Go to the **Access Approval** page in the Google Cloud console.\n\n [Go to Access Approval](https://console.cloud.google.com/security/access-approval)\n\n To be taken to this page, you can also click the link in the email\n sent to you with the approval request.\n2. Click **Approve**.\n\nAfter you approve the request, Google personnel with\n[characteristics](/assured-workloads/access-approval/docs/approval-request-details) matching the approval, such as, same\njustification, location, or desk location can access the specified resource and\nits child resources within the approved timeframe.\n\nClean up\n--------\n\n1. To unenroll from Access Approval, do the following:\n 1. On the **Access Approval** page in the Google Cloud console, click **Manage settings**.\n 2. Click **Unenroll**.\n 3. In the dialog that opens, click **Unenroll**.\n2. To disable Access Transparency for your organization, contact [Cloud Customer Care](/support).\n\nNo additional steps are required to avoid incurring charges to your account.\n\nWhat's next\n-----------\n\n- Learn about the [anatomy of an access request](/assured-workloads/access-approval/docs/approval-request-details).\n- Learn how to [approve Access Approval requests](/assured-workloads/access-approval/docs/approve-requests).\n- Learn how to [view historical Access Approval requests](/assured-workloads/access-approval/docs/view-historical-requests)."]]