Zugriffsanfragen mit dem von Google verwalteten Signaturschlüssel überprüfen und genehmigen

In diesem Dokument erfahren Sie, wie Sie die Zugriffsgenehmigung mithilfe derGoogle Cloud -Konsole einrichten, um E-Mail-Benachrichtigungen über Zugriffsanfragen für ein Projekt zu erhalten.

Mit der Zugriffsgenehmigung wird sichergestellt, dass Google-Mitarbeiter eine kryptografisch signierte Genehmigung haben, um auf Ihre aufGoogle Cloudgespeicherten Inhalte zuzugreifen.

Hinweise

Für Zugriffsgenehmigung registrieren

So melden Sie sich für Access Approval an:

  1. Wählen Sie in der Google Cloud Console das Projekt aus, für das Sie die Zugriffsgenehmigung aktivieren möchten.

    Zur Projektauswahl

  2. Rufen Sie die Seite Zugriffsgenehmigung auf.

    Zugriffsgenehmigung aufrufen

  3. Klicken Sie auf Registrieren, um sich für die Zugriffsgenehmigung anzumelden.

    Melden Sie sich für die Zugriffsgenehmigung an.

  4. Wählen Sie im Dialogfeld den Registrierungsmodus für Ihre Richtlinie aus und klicken Sie auf Registrieren.

    Haftungsausschluss für Zugriffsgenehmigungen bezüglich längerer Bearbeitungszeit

Primärer Anmeldemodus für Zugriffsgenehmigungen

Sie können die Zugriffsgenehmigung in einem von drei Modi konfigurieren und den Modus jederzeit in den Einstellungen für die Zugriffsgenehmigung ändern. Folgende Modi können ausgewählt werden:

  1. Transparenz (empfohlen): In diesem Modus wird nur der administrative Zugriff von Google auf Ihre Arbeitslasten protokolliert, ohne dass der Support von Google für Ihre Supportanfragen unterbrochen oder proaktive Wartung Ihrer Arbeitslasten beeinträchtigt wird. Weitere Informationen finden Sie in der Dokumentation zu Access Transparency.
  2. Optimierter Support (Vorabversion): In diesem Modus können Sie dem Kundenservice automatisch Zugriff gewähren, damit er Ihre Supportanfragen bearbeiten kann. Der Zugriff für proaktive Wartung und Reparatur wird mit der Zugriffsgenehmigung genehmigt. Diese Funktion befindet sich in der Vorabversion.
  3. Zugriffsgenehmigung: In diesem Modus wird die vollständige Funktion der Zugriffsgenehmigung für alle Zugriffe aktiviert.

Access Transparency-Logs werden automatisch für alle Modi der Zugriffsgenehmigung generiert.

Einstellungen konfigurieren

Klicken Sie in der Google Cloud Konsole auf der Seite Zugriffsberechtigung auf Einstellungen verwalten.

Wählen Sie die Schaltfläche „Einstellungen verwalten“ aus.

Dienste auswählen

Standardmäßig werden die Dienste, für die eine Zugriffsbestätigung erforderlich ist, von der übergeordneten Ressource des Projekts übernommen. Sie können den Umfang der Registrierung erweitern, indem Sie die Option zur automatischen Aktivierung der Zugriffsgenehmigung für alle unterstützten Dienste auswählen.

E-Mail- und Pub/Sub-Benachrichtigungen einrichten

In diesem Abschnitt wird erläutert, wie Sie Benachrichtigungen zu Zugriffsanfragen für dieses Projekt erhalten.

Sich selbst die erforderliche IAM-Rolle erteilen

Wenn Sie Zugriffsanfragen ansehen und genehmigen möchten, benötigen Sie die IAM-Rolle „Genehmiger für Zugriffsgenehmigungen“ (roles/accessapproval.approver).

So weisen Sie sich diese IAM-Rolle zu:

  1. Rufen Sie in der Google Cloud Console die Seite IAM auf.

    IAM aufrufen

  2. Klicken Sie auf dem Tab Nach Hauptkonten ansehen auf Zugriff gewähren.
  3. Geben Sie im rechten Bereich im Feld Neue Hauptkonten Ihre E-Mail-Adresse ein.
  4. Klicken Sie auf das Feld Rolle auswählen und wählen Sie im Menü die Rolle Genehmiger für Zugriffsgenehmigungen aus.
  5. Klicken Sie auf Speichern.

Sich selbst als Genehmiger für Anfragen für Zugriffsgenehmigungen hinzufügen und Benachrichtigungen konfigurieren

So fügen Sie sich als Genehmiger hinzu, damit Sie Zugriffsanfragen prüfen und genehmigen können:

  1. Rufen Sie in der Google Cloud Console die Seite Zugriffsgenehmigung auf.

    Zugriffsgenehmigung aufrufen

  2. Klicken Sie auf Einstellungen verwalten.

  3. Wenn Sie E-Mail-Benachrichtigungen aktivieren möchten, fügen Sie Ihre E-Mail-Adresse unter Genehmigungsbenachrichtigungen einrichten in das Feld E-Mail-Adresse des Nutzers oder der Gruppe ein.

  4. Wenn Sie Pub/Sub-Benachrichtigungen aktivieren möchten, fügen Sie Ihr Pub/Sub-Thema im Feld Pub/Sub-Thema unter Genehmigungsbenachrichtigungen einrichten hinzu.

Von Google verwalteten Signaturschlüssel auswählen

Bei der Zugriffsgenehmigung wird ein Signaturschlüssel verwendet, um die Integrität der Zugriffsgenehmigungsanfrage zu überprüfen.

Der von Google verwaltete Signaturschlüssel ist die Standardoption. Für die Verwendung einerGoogle-owned and managed key ist keine zusätzliche Konfiguration erforderlich.

Anfragen für die Zugriffsgenehmigung überprüfen

Nachdem Sie die Zugriffsgenehmigung aktiviert und sich als Genehmiger für Zugriffsanfragen hinzugefügt haben, erhalten Sie E-Mail-Benachrichtigungen zu Zugriffsanfragen.

Das folgende Bild zeigt eine Beispiel-E-Mail-Benachrichtigung, die von Access Approval gesendet wird, wenn Google-Mitarbeiter Zugriff auf Kundendaten anfordern.

Die E-Mail-Benachrichtigung, die gesendet wird, wenn Google-Mitarbeiter Zugriff auf Kundendaten anfordern.

So überprüfen und genehmigen Sie eine eingehende Zugriffsanfrage:

  1. Rufen Sie in der Google Cloud Console die Seite Zugriffsgenehmigung auf.

    Zugriffsgenehmigung aufrufen

    Sie können auch auf den Link in der E-Mail klicken, die Sie mit der Genehmigungsanfrage erhalten haben, um auf diese Seite weitergeleitet zu werden.

  2. Klicken Sie auf Genehmigen.

Nachdem Sie die Anfrage genehmigt haben, können Google-Mitarbeiter mit Merkmalen, die mit der Genehmigung übereinstimmen (z. B. gleiche Begründung, gleicher Standort oder Schreibtischstandort), innerhalb des genehmigten Zeitraums auf die angegebene Ressource und ihre untergeordneten Ressourcen zugreifen.

Bereinigen

  1. So melden Sie sich von Access Approval ab:
    1. Klicken Sie in der Google Cloud Konsole auf der Seite Zugriffsberechtigung auf Einstellungen verwalten.
    2. Klicken Sie auf Abmelden.
    3. Klicken Sie im Dialogfeld, das geöffnet wird, auf Abmelden.
  2. Wenden Sie sich an Cloud Customer Care, um Access Transparency für Ihre Organisation zu deaktivieren.

Es sind keine zusätzlichen Schritte erforderlich, um zu vermeiden, dass Gebühren für Ihr Konto anfallen.

Nächste Schritte