プリンシパルがアクセス権のないリソースにアクセスしようとすると、プリンシパル アクセス境界ポリシーにより、プリンシパルは、リソースにアクセスするための Identity and Access Management(IAM)権限の一部(すべてではありません)を使用できなくなります。
プリンシパル アクセス境界ポリシーが権限をブロックすると、IAM はその権限に対してプリンシパル アクセス境界ポリシーを適用します。つまり、リソースにアクセスする資格のないプリンシパルが、その権限を使用してリソースにアクセスできないようにします。
プリンシパル アクセス境界ポリシーが権限をブロックしない場合、プリンシパル アクセス境界ポリシーは、プリンシパルが権限を使用できるかどうかに影響しません。
IAM では、追加の権限をブロックできる新しいプリンシパル アクセス境界適用バージョンが定期的に追加されています。新しいバージョンでは、以前のバージョンの権限をすべてブロックすることもできます。
このページでは、各適用バージョンでブロックできる権限の一覧を示します。
プリンシパル アクセス境界ポリシーのバージョン番号の詳細については、プリンシパル アクセス境界ポリシーの概要をご覧ください。
適用バージョン 2
適用バージョンが 2
のポリシーは、適用バージョン 1
に一覧表示されているすべての権限をブロックできます。また、適用バージョンが 2
のポリシーでは、次の表に示すすべての権限をブロックすることもできます。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*
)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。
サービス | 権限 | 例外 |
---|---|---|
Access Context Manager |
|
なし |
Artifact Analysis |
|
なし |
BigQuery |
|
なし |
BigQuery Data Policy |
|
なし |
BigQuery Data Transfer Service |
|
なし |
Chrome Enterprise Premium |
|
なし |
Cloud Asset Inventory |
|
なし |
Cloud Billing |
|
なし |
Cloud Build |
|
なし |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
なし |
Cloud Storage |
|
なし |
Cloud Trace |
|
なし |
Compute Engine |
|
なし |
Firebase ルール |
|
なし |
GKE Multi-Cloud |
|
なし |
Identity-Aware Proxy |
|
なし |
Memorystore for Redis |
|
なし |
ネットワーク管理 API |
|
なし |
Network Services API |
|
なし |
reCAPTCHA |
|
なし |
Resource Manager |
|
|
Video Stitcher API |
|
なし |
適用バージョン 1
次の表に、適用バージョン 1
のプリンシパル アクセス境界ポリシーでブロックできる権限を示します。
各行には次の情報が含まれています。
- プリンシパル アクセス境界ポリシーでブロックできる権限を持つサービスの名前。
プリンシパル アクセス境界ポリシーでブロックできるサービスの権限。
権限名のセクションがワイルドカード文字(
*
)に置き換えられている場合があります。この形式は、プリンシパル アクセス境界ポリシーで、そのパターンに一致するすべての権限をブロックできることを示します。プリンシパル アクセス境界でブロックできないサービスの権限。サポートされている権限パターンのいずれかに一致する場合でも、これらの権限はブロックできません。
サービス | 権限 | 例外 |
---|---|---|
アクセス承認 |
|
なし |
Access Context Manager |
|
|
BigQuery |
|
なし |
Binary Authorization |
|
なし |
Cloud Logging |
|
なし |
Cloud Run |
|
なし |
Cloud Storage |
|
なし |
Dataflow |
|
|
Datastore |
|
なし |
Firebase セキュリティ ルール |
|
なし |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
なし |
Vertex AI |
|
|