プリンシパルがアクセス権のないリソースにアクセスしようとすると、プリンシパル アクセス境界ポリシーにより、プリンシパルは、リソースにアクセスするための Identity and Access Management(IAM)権限の一部(すべてではありません)を使用できなくなります。
プリンシパル アクセス境界ポリシーが権限をブロックすると、IAM はその権限に対してプリンシパル アクセス境界ポリシーを適用します。つまり、リソースにアクセスする資格のないプリンシパルが、その権限を使用してリソースにアクセスできないようにします。
プリンシパル アクセス境界ポリシーが権限をブロックしない場合、プリンシパル アクセス境界ポリシーは、プリンシパルが権限を使用できるかどうかに影響しません。
IAM では、追加の権限をブロックできる新しいプリンシパル アクセス境界適用バージョンが定期的に追加されています。新しいバージョンでは、以前のバージョンの権限をすべてブロックすることもできます。
このページでは、各適用バージョンでブロックできる権限の一覧を示します。
プリンシパル アクセス境界ポリシーのバージョン番号の詳細については、プリンシパル アクセス境界ポリシーの概要をご覧ください。
適用バージョン 3
適用バージョンが 3
のポリシーは、次の適用バージョンに記載されているすべての権限をブロックできます。
また、適用バージョンが 3
のポリシーでは、次の表に示すすべての権限をブロックすることもできます。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*
)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。
サービス | 権限 | 例外 |
---|---|---|
重要な連絡先 | essentialcontacts.googleapis.com/ |
なし |
Identity and Access Management |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
なし |
サービス管理 |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
なし |
Bigtable |
bigtable.googleapis.com/*.* |
なし |
Cloud Bigtable 管理 API |
bigtableadmin.googleapis.com/*.* |
なし |
Cloud SQL |
cloudsql.googleapis.com/*.* |
なし |
ネットワーク サービス |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
なし |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
なし |
ネットワーク管理 API |
networkmanagement.googleapis.com/*.* |
なし |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
なし |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
なし |
Pub/Sub |
pubsub.googleapis.com/*.* |
なし |
ワークフロー |
workflows.googleapis.com/*.* |
なし |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
なし |
API キー |
apikeys.googleapis.com/ |
なし |
Cloud DNS |
dns.googleapis.com/*.* |
なし |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
なし |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
組織ポリシー サービス |
orgpolicy.googleapis.com/*.* |
なし |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
なし |
Data Lineage API |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
なし |
GKE Hub |
gkehub.googleapis.com/ |
なし |
Cloud Run functions |
cloudfunctions.googleapis.com/*.* |
なし |
Spanner |
spanner.googleapis.com/*.* |
なし |
Google Kubernetes Engine |
container.googleapis.com/*.* |
なし |
適用バージョン 2
適用バージョンが 2
のポリシーは、適用バージョン 1
に一覧表示されているすべての権限をブロックできます。また、適用バージョンが 2
のポリシーでは、次の表に示すすべての権限をブロックすることもできます。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*
)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。
サービス | 権限 | 例外 |
---|---|---|
Access Context Manager |
|
なし |
Artifact Analysis |
|
なし |
BigQuery |
|
なし |
BigQuery Data Policy |
|
なし |
BigQuery Data Transfer Service |
|
なし |
Chrome Enterprise Premium |
|
なし |
Cloud Asset Inventory |
|
なし |
Cloud Billing |
|
なし |
Cloud Build |
|
なし |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
なし |
Cloud Storage |
|
なし |
Cloud Trace |
|
なし |
Compute Engine |
|
なし |
Firebase ルール |
|
なし |
GKE Multi-Cloud |
|
なし |
Identity-Aware Proxy |
|
なし |
Memorystore for Redis |
|
なし |
ネットワーク管理 API |
|
なし |
Network Services API |
|
なし |
reCAPTCHA |
|
なし |
Resource Manager |
|
|
Video Stitcher API |
|
なし |
適用バージョン 1
次の表に、適用バージョン 1
のプリンシパル アクセス境界ポリシーでブロックできる権限を示します。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*
)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。プリンシパル アクセス境界でブロックできないサービスの権限。サポートされている権限パターンのいずれかに一致する場合でも、これらの権限はブロックできません。
サービス | 権限 | 例外 |
---|---|---|
アクセス承認 |
|
なし |
Access Context Manager |
|
|
BigQuery |
|
なし |
Binary Authorization |
|
なし |
Cloud Logging |
|
なし |
Cloud Run |
|
なし |
Cloud Storage |
|
なし |
Dataflow |
|
|
Datastore |
|
なし |
Firebase セキュリティ ルール |
|
なし |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
なし |
Vertex AI |
|
|