當主體嘗試存取不符合存取資格的資源時,主體存取邊界政策會禁止主體使用部分 (而非全部) Identity and Access Management (IAM) 權限存取資源。
如果主體存取邊界政策封鎖了某項權限,則 IAM 會強制執行該權限的主體存取邊界政策。換句話說,如果主體不符合存取資源的資格,就無法使用該權限存取資源。
如果主體存取邊界政策未封鎖權限,主體存取邊界政策就不會影響主體是否能使用該權限。
身分與存取權管理系統會定期新增主體存取邊界強制執行版本,這些版本可能會封鎖額外權限。新版本也可以封鎖舊版本的所有權限。
本頁面列出各個強制執行版本可封鎖的權限。
如要進一步瞭解主體存取邊界政策版本號碼,請參閱主體存取邊界政策總覽。
強制規定版本 3
強制執行版本為 3
的政策可以封鎖下列強制執行版本中列出的所有權限:
此外,如果政策的強制執行版本為 3
,也可能會封鎖下表列出的所有權限。
每個資料列都包含下列資訊:
- 主體存取邊界政策可封鎖的服務名稱。
主體存取邊界政策可封鎖的服務權限。
在某些情況下,權限名稱的某個部分會替換為萬用字元 (
*
)。這種格式表示主體存取邊界政策可以封鎖符合該模式的所有權限。
服務 | 權限 | 例外狀況 |
---|---|---|
重要聯絡人 | essentialcontacts.googleapis.com/ |
無 |
Identity and Access Management |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
無 |
服務管理 |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
無 |
Bigtable |
bigtable.googleapis.com/*.* |
無 |
Cloud Bigtable Admin API |
bigtableadmin.googleapis.com/*.* |
無 |
Cloud SQL |
cloudsql.googleapis.com/*.* |
無 |
網路服務 |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
無 |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
無 |
Network Management API |
networkmanagement.googleapis.com/*.* |
無 |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
無 |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
無 |
Pub/Sub |
pubsub.googleapis.com/*.* |
無 |
工作流程 |
workflows.googleapis.com/*.* |
無 |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
無 |
API 金鑰 |
apikeys.googleapis.com/ |
無 |
Cloud DNS |
dns.googleapis.com/*.* |
無 |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
無 |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
機構政策服務 |
orgpolicy.googleapis.com/*.* |
無 |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
無 |
Data Lineage API |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
無 |
GKE Hub |
gkehub.googleapis.com/ |
無 |
Cloud Run 函式 |
cloudfunctions.googleapis.com/*.* |
無 |
Spanner |
spanner.googleapis.com/*.* |
無 |
Google Kubernetes Engine |
container.googleapis.com/*.* |
無 |
強制規定版本 2
如果政策的強制執行版本為 2
,則可封鎖「強制執行版本 1
」中列出的所有權限。此外,如果政策的強制執行版本為 2
,也可能會封鎖下表列出的所有權限。
每個資料列都包含下列資訊:
- 主體存取邊界政策可封鎖的服務名稱。
主體存取邊界政策可封鎖的服務權限。
在某些情況下,權限名稱的某個部分會替換為萬用字元 (
*
)。這種格式表示主體存取邊界政策可以封鎖符合該模式的所有權限。
服務 | 權限 | 例外狀況 |
---|---|---|
Access Context Manager |
|
無 |
Artifact Analysis |
|
無 |
BigQuery |
|
無 |
BigQuery 資料政策 |
|
無 |
BigQuery 資料移轉服務 |
|
無 |
Chrome Enterprise Premium |
|
無 |
Cloud Asset Inventory |
|
無 |
Cloud Billing |
|
無 |
Cloud Build |
|
無 |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
無 |
Cloud Storage |
|
無 |
Cloud Trace |
|
無 |
Compute Engine |
|
無 |
Firebase 規則 |
|
無 |
GKE Multi-cloud |
|
無 |
Identity-Aware Proxy |
|
無 |
Memorystore for Redis |
|
無 |
Network Management API |
|
無 |
Network Services API |
|
無 |
reCAPTCHA |
|
無 |
Resource Manager |
|
|
Video Stitcher API |
|
無 |
強制規定版本 1
下表列出主體存取邊界政策 (強制執行版本 1
) 可封鎖的權限。
每個資料列都包含下列資訊:
- 主體存取邊界政策可封鎖的服務名稱。
主體存取邊界政策可封鎖的服務權限。
在某些情況下,權限名稱的某個部分會替換為萬用字元 (
*
)。這種格式表示主體存取邊界政策可以封鎖符合該模式的所有權限。主體存取邊界無法封鎖的服務權限,即使這些權限符合其中一個支援的權限模式也一樣。
服務 | 權限 | 例外狀況 |
---|---|---|
存取權核准 |
|
無 |
Access Context Manager |
|
|
BigQuery |
|
無 |
二進位授權 |
|
無 |
Cloud Logging |
|
無 |
Cloud Run |
|
無 |
Cloud Storage |
|
無 |
Dataflow |
|
|
Datastore |
|
無 |
Firebase 安全性規則 |
|
無 |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
無 |
Vertex AI |
|
|