プリンシパルがアクセス権のないリソースにアクセスしようとすると、プリンシパル アクセス境界ポリシーにより、プリンシパルは、リソースにアクセスするための Identity and Access Management(IAM)権限の一部(すべてではありません)を使用できなくなります。
プリンシパル アクセス境界ポリシーが権限をブロックすると、IAM はその権限に対してプリンシパル アクセス境界ポリシーを適用します。つまり、リソースにアクセスする資格のないプリンシパルが、その権限を使用してリソースにアクセスできないようにします。
プリンシパル アクセス境界ポリシーが権限をブロックしない場合、プリンシパル アクセス境界ポリシーは、プリンシパルが権限を使用できるかどうかに影響しません。
IAM では、追加の権限をブロックできる新しいプリンシパル アクセス境界適用バージョンが定期的に追加されています。新しいバージョンでは、以前のバージョンの権限をすべてブロックすることもできます。
このページでは、各適用バージョンでブロックできる権限の一覧を示します。
プリンシパル アクセス境界ポリシーのバージョン番号の詳細については、プリンシパル アクセス境界ポリシーの概要をご覧ください。
適用バージョン 3
適用バージョンが 3 のポリシーは、次の適用バージョンに記載されているすべての権限をブロックできます。
また、適用バージョンが 3 のポリシーでは、次の表に示すすべての権限をブロックすることもできます。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。
| サービス | 権限 | 例外 |
|---|---|---|
| 重要な連絡先 | essentialcontacts.googleapis.com/ |
なし |
| Identity and Access Management |
iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/ |
iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/ |
| Dataproc |
dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/ |
なし |
| サービス管理 |
servicemanagement.googleapis.com/servicemanagement.googleapis.com/ |
なし |
| Bigtable |
bigtable.googleapis.com/*.* |
なし |
| Cloud Bigtable 管理 API |
bigtableadmin.googleapis.com/*.* |
なし |
| Cloud SQL |
cloudsql.googleapis.com/*.* |
なし |
| ネットワーク サービス |
networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/ |
なし |
| Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
なし |
| ネットワーク管理 API |
networkmanagement.googleapis.com/*.* |
なし |
| Compute Engine |
compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/ |
なし |
| Artifact Registry |
artifactregistry.googleapis.com/*.* |
なし |
| Pub/Sub |
pubsub.googleapis.com/*.* |
なし |
| ワークフロー |
workflows.googleapis.com/*.* |
なし |
| Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
なし |
| API キー |
apikeys.googleapis.com/ |
なし |
| Cloud DNS |
dns.googleapis.com/*.* |
なし |
| Datastore |
datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/ |
なし |
| Cloud Key Management Service |
cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
| 組織ポリシー サービス |
orgpolicy.googleapis.com/*.* |
なし |
| Dataplex Universal Catalog |
dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/ |
なし |
| Data Lineage API |
datalineage.googleapis.com/datalineage.googleapis.com/datalineage.googleapis.com/datalineage.googleapis.com/datalineage.googleapis.com/ |
なし |
| GKE Hub |
gkehub.googleapis.com/ |
なし |
| Cloud Run functions |
cloudfunctions.googleapis.com/*.* |
なし |
| Spanner |
spanner.googleapis.com/*.* |
なし |
| Google Kubernetes Engine |
container.googleapis.com/*.* |
なし |
適用バージョン 2
適用バージョンが 2 のポリシーは、適用バージョン 1 に一覧表示されているすべての権限をブロックできます。また、適用バージョンが 2 のポリシーでは、次の表に示すすべての権限をブロックすることもできます。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。
| サービス | 権限 | 例外 |
|---|---|---|
| Access Context Manager |
|
なし |
| Artifact Analysis |
|
なし |
| BigQuery |
|
なし |
| BigQuery Data Policy |
|
なし |
| BigQuery Data Transfer Service |
|
なし |
| Chrome Enterprise Premium |
|
なし |
| Cloud Asset Inventory |
|
なし |
| Cloud Billing |
|
なし |
| Cloud Build |
|
なし |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
なし |
| Cloud Storage |
|
なし |
| Cloud Trace |
|
なし |
| Compute Engine |
|
なし |
| Firebase ルール |
|
なし |
| GKE Multi-Cloud |
|
なし |
| Identity-Aware Proxy |
|
なし |
| Memorystore for Redis |
|
なし |
| ネットワーク管理 API |
|
なし |
| Network Services API |
|
なし |
| reCAPTCHA |
|
なし |
| Resource Manager |
|
|
| Video Stitcher API |
|
なし |
適用バージョン 1
次の表に、適用バージョン 1 のプリンシパル アクセス境界ポリシーでブロックできる権限を示します。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。プリンシパル アクセス境界でブロックできないサービスの権限。サポートされている権限パターンのいずれかに一致する場合でも、これらの権限はブロックできません。
| サービス | 権限 | 例外 |
|---|---|---|
| アクセス承認 |
|
なし |
| Access Context Manager |
|
|
| BigQuery |
|
なし |
| Binary Authorization |
|
なし |
| Cloud Logging |
|
なし |
| Cloud Run |
|
なし |
| Cloud Storage |
|
なし |
| Dataflow |
|
|
| Datastore |
|
なし |
| Firebase セキュリティ ルール |
|
なし |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
なし |
| Vertex AI |
|
|