當主體嘗試存取不符合存取資格的資源時,主體存取邊界政策會禁止主體使用部分 (而非全部) Identity and Access Management (IAM) 權限存取資源。
如果主體存取邊界政策封鎖了某項權限,則 IAM 會強制執行該權限的主體存取邊界政策。換句話說,如果主體不符合存取資源的資格,就無法使用該權限存取資源。
如果主體存取邊界政策未封鎖權限,主體存取邊界政策就不會影響主體是否能使用該權限。
身分與存取權管理系統會定期新增主體存取邊界強制執行版本,這些版本可能會封鎖額外權限。新版本也可以封鎖舊版本的所有權限。
本頁面列出各個強制執行版本可封鎖的權限。
如要進一步瞭解主體存取邊界政策版本號碼,請參閱主體存取邊界政策總覽。
強制規定版本 3
強制執行版本為 3 的政策可以封鎖下列強制執行版本中列出的所有權限:
此外,如果政策的強制執行版本為 3,也可能會封鎖下表列出的所有權限。
每個資料列都包含下列資訊:
- 主體存取邊界政策可封鎖的服務名稱。
主體存取邊界政策可封鎖的服務權限。
在某些情況下,權限名稱的某個部分會替換為萬用字元 (
*)。這種格式表示主體存取邊界政策可以封鎖符合該模式的所有權限。
| 服務 | 權限 | 例外狀況 |
|---|---|---|
| 重要聯絡人 | essentialcontacts.googleapis.com/ |
無 |
| Identity and Access Management |
iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/ |
iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/iam.googleapis.com/ |
| Dataproc |
dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/dataproc.googleapis.com/ |
無 |
| 服務管理 |
servicemanagement.googleapis.com/servicemanagement.googleapis.com/ |
無 |
| Bigtable |
bigtable.googleapis.com/*.* |
無 |
| Cloud Bigtable Admin API |
bigtableadmin.googleapis.com/*.* |
無 |
| Cloud SQL |
cloudsql.googleapis.com/*.* |
無 |
| 網路服務 |
networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/networkservices.googleapis.com/ |
無 |
| Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
無 |
| Network Management API |
networkmanagement.googleapis.com/*.* |
無 |
| Compute Engine |
compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/compute.googleapis.com/ |
無 |
| Artifact Registry |
artifactregistry.googleapis.com/*.* |
無 |
| Pub/Sub |
pubsub.googleapis.com/*.* |
無 |
| 工作流程 |
workflows.googleapis.com/*.* |
無 |
| Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
無 |
| API 金鑰 |
apikeys.googleapis.com/ |
無 |
| Cloud DNS |
dns.googleapis.com/*.* |
無 |
| Datastore |
datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/datastore.googleapis.com/ |
無 |
| Cloud Key Management Service |
cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
| 機構政策服務 |
orgpolicy.googleapis.com/*.* |
無 |
| Dataplex Universal Catalog |
dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/dataplex.googleapis.com/ |
無 |
| Data Lineage API |
datalineage.googleapis.com/datalineage.googleapis.com/datalineage.googleapis.com/datalineage.googleapis.com/datalineage.googleapis.com/ |
無 |
| GKE Hub |
gkehub.googleapis.com/ |
無 |
| Cloud Run 函式 |
cloudfunctions.googleapis.com/*.* |
無 |
| Spanner |
spanner.googleapis.com/*.* |
無 |
| Google Kubernetes Engine |
container.googleapis.com/*.* |
無 |
強制規定版本 2
如果政策的強制執行版本為 2,則可封鎖「強制執行版本 1」中列出的所有權限。此外,如果政策的強制執行版本為 2,也可能會封鎖下表列出的所有權限。
每個資料列都包含下列資訊:
- 主體存取邊界政策可封鎖的服務名稱。
主體存取邊界政策可封鎖的服務權限。
在某些情況下,權限名稱的某個部分會替換為萬用字元 (
*)。這種格式表示主體存取邊界政策可以封鎖符合該模式的所有權限。
| 服務 | 權限 | 例外狀況 |
|---|---|---|
| Access Context Manager |
|
無 |
| Artifact Analysis |
|
無 |
| BigQuery |
|
無 |
| BigQuery 資料政策 |
|
無 |
| BigQuery 資料移轉服務 |
|
無 |
| Chrome Enterprise Premium |
|
無 |
| Cloud Asset Inventory |
|
無 |
| Cloud Billing |
|
無 |
| Cloud Build |
|
無 |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
無 |
| Cloud Storage |
|
無 |
| Cloud Trace |
|
無 |
| Compute Engine |
|
無 |
| Firebase 規則 |
|
無 |
| GKE Multi-cloud |
|
無 |
| Identity-Aware Proxy |
|
無 |
| Memorystore for Redis |
|
無 |
| Network Management API |
|
無 |
| Network Services API |
|
無 |
| reCAPTCHA |
|
無 |
| Resource Manager |
|
|
| Video Stitcher API |
|
無 |
強制規定版本 1
下表列出主體存取邊界政策 (強制執行版本 1) 可封鎖的權限。
每個資料列都包含下列資訊:
- 主體存取邊界政策可封鎖的服務名稱。
主體存取邊界政策可封鎖的服務權限。
在某些情況下,權限名稱的某個部分會替換為萬用字元 (
*)。這種格式表示主體存取邊界政策可以封鎖符合該模式的所有權限。主體存取邊界無法封鎖的服務權限,即使這些權限符合其中一個支援的權限模式也一樣。
| 服務 | 權限 | 例外狀況 |
|---|---|---|
| 存取權核准 |
|
無 |
| Access Context Manager |
|
|
| BigQuery |
|
無 |
| 二進位授權 |
|
無 |
| Cloud Logging |
|
無 |
| Cloud Run |
|
無 |
| Cloud Storage |
|
無 |
| Dataflow |
|
|
| Datastore |
|
無 |
| Firebase 安全性規則 |
|
無 |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
無 |
| Vertex AI |
|
|