Quando le entità tentano di accedere a una risorsa a cui non possono accedere, i criteri di Principal Access Boundary impediscono loro di utilizzare alcune, ma non tutte, le autorizzazioni Identity and Access Management (IAM) per accedere alla risorsa.
Se un criterio di Principal Access Boundary blocca un'autorizzazione, IAM applica i criteri di Principal Access Boundary per quell'autorizzazione. In altre parole, impedisce a qualsiasi entità che non ha l'idoneità per accedere a una risorsa di utilizzare questa autorizzazione per accedere alla risorsa.
Se una policy di Principal Access Boundary non blocca un'autorizzazione, le policy di Principal Access Boundary non influiscono sulla possibilità delle entità di utilizzare l'autorizzazione.
Periodicamente, IAM aggiunge nuove versioni dell'applicazione dei limiti di accesso all'entità che possono bloccare autorizzazioni aggiuntive. Ogni nuova versione può anche bloccare tutte le autorizzazioni della versione precedente.
Questa pagina elenca le autorizzazioni che ogni versione di applicazione può bloccare.
Per scoprire di più sui numeri di versione delle policy di Principal Access Boundary, consulta la panoramica delle policy di Principal Access Boundary.
Versione di applicazione 3
I criteri con la versione di applicazione 3
possono bloccare tutte le autorizzazioni elencate nelle seguenti versioni di applicazione:
Inoltre, i criteri con la versione di applicazione
3
possono anche bloccare tutte le autorizzazioni elencate nella tabella seguente.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che i criteri di Principal Access Boundary possono bloccare.
Le autorizzazioni per il servizio che le policy di Principal Access Boundary possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita da un carattere jolly (
*
). Questo formato indica che i criteri dei limiti di accesso all'entità possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.
Servizio | Autorizzazioni | Eccezioni |
---|---|---|
Contatti fondamentali | essentialcontacts.googleapis.com/ |
Nessuno |
Identity and Access Management |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
Nessuno |
Gestione del servizio |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
Nessuno |
Bigtable |
bigtable.googleapis.com/*.* |
Nessuno |
API Cloud Bigtable Admin |
bigtableadmin.googleapis.com/*.* |
Nessuno |
Cloud SQL |
cloudsql.googleapis.com/*.* |
Nessuno |
Servizi di rete |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
Nessuno |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
Nessuno |
API Network Management |
networkmanagement.googleapis.com/*.* |
Nessuno |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
Nessuno |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
Nessuno |
Pub/Sub |
pubsub.googleapis.com/*.* |
Nessuno |
Workflow |
workflows.googleapis.com/*.* |
Nessuno |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
Nessuno |
Chiavi API |
apikeys.googleapis.com/ |
Nessuno |
Cloud DNS |
dns.googleapis.com/*.* |
Nessuno |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
Nessuno |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
Servizio Criteri dell'organizzazione |
orgpolicy.googleapis.com/*.* |
Nessuno |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
Nessuno |
API Data Lineage |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
Nessuno |
GKE Hub |
gkehub.googleapis.com/ |
Nessuno |
Cloud Run Functions |
cloudfunctions.googleapis.com/*.* |
Nessuno |
Spanner |
spanner.googleapis.com/*.* |
Nessuno |
Google Kubernetes Engine |
container.googleapis.com/*.* |
Nessuno |
Versione di applicazione 2
I criteri con la versione di applicazione 2
possono bloccare tutte le autorizzazioni elencate in
Versione di applicazione 1
. Inoltre, i criteri con la versione di applicazione
2
possono anche bloccare tutte le autorizzazioni elencate nella tabella seguente.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che i criteri di Principal Access Boundary possono bloccare.
Le autorizzazioni per il servizio che le policy di Principal Access Boundary possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita da un carattere jolly (
*
). Questo formato indica che i criteri dei limiti di accesso all'entità possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.
Servizio | Autorizzazioni | Eccezioni |
---|---|---|
Gestore contesto accesso |
|
Nessuno |
Artifact Analysis |
|
Nessuno |
BigQuery |
|
Nessuno |
BigQuery Data Policy |
|
Nessuno |
BigQuery Data Transfer Service |
|
Nessuno |
Chrome Enterprise Premium |
|
Nessuno |
Cloud Asset Inventory |
|
Nessuno |
Cloud Billing |
|
Nessuno |
Cloud Build |
|
Nessuno |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
Nessuno |
Cloud Storage |
|
Nessuno |
Cloud Trace |
|
Nessuno |
Compute Engine |
|
Nessuno |
Regole Firebase |
|
Nessuno |
GKE Multi-cloud |
|
Nessuno |
Identity-Aware Proxy |
|
Nessuno |
Memorystore for Redis |
|
Nessuno |
API Network Management |
|
Nessuno |
API Network Services |
|
Nessuno |
reCAPTCHA |
|
Nessuno |
Resource Manager |
|
|
API Video Stitcher |
|
Nessuno |
Versione di applicazione 1
La seguente tabella elenca le autorizzazioni che i criteri di Principal Access Boundary
con la versione di applicazione 1
possono bloccare.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che i criteri di Principal Access Boundary possono bloccare.
Le autorizzazioni per il servizio che le policy di Principal Access Boundary possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita da un carattere jolly (
*
). Questo formato indica che i criteri dei limiti di accesso all'entità possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.Le autorizzazioni per il servizio che il perimetro di accesso principale non può bloccare, anche se corrispondono a uno dei pattern di autorizzazione supportati.
Servizio | Autorizzazioni | Eccezioni |
---|---|---|
Approvazione accesso |
|
Nessuno |
Gestore contesto accesso |
|
|
BigQuery |
|
Nessuno |
Autorizzazione binaria |
|
Nessuno |
Cloud Logging |
|
Nessuno |
Cloud Run |
|
Nessuno |
Cloud Storage |
|
Nessuno |
Dataflow |
|
|
Datastore |
|
Nessuno |
Regole di sicurezza Firebase |
|
Nessuno |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
Nessuno |
Vertex AI |
|
|