IAM-Richtlinientypen

Identity and Access Management (IAM) bietet verschiedene Richtlinientypen, mit denen Sie steuern können, auf welche Ressourcen Hauptkonten zugreifen können. Auf dieser Seite werden die Unterschiede zwischen der Verwendung und Verwaltung dieser Richtlinientypen erläutert.

IAM-Richtlinientypen in Google Cloud

IAM bietet die folgenden Richtlinientypen:

  • Zulassungsrichtlinien
  • Ablehnungsrichtlinien

Die folgende Tabelle fasst die Unterschiede zwischen diesen Richtlinientypen zusammen:

Richtlinie Richtlinienfunktion API zum Verwalten der Richtlinie Beziehung zwischen Richtlinien und Zielen Methode zum Anhängen von Richtlinien an das Ziel Übergeordnete Ressource der Richtlinie
Zulassungsrichtlinien Hauptkonten Zugriff auf Ressourcen gewähren Die API für die Ressource, für die Sie Zulassungsrichtlinien verwalten möchten

1:1-Beziehung

Jede Zulassungsrichtlinie ist an eine Ressource angehängt. Jede Ressource kann nur eine Zulassungsrichtlinie haben.

Ressource beim Erstellen der Richtlinie angeben Identisch mit der Ressource, an die die Zulassungsrichtlinie angehängt ist
Ablehnungsrichtlinien Sicherstellen, dass Hauptkonten bestimmte Berechtigungen nicht verwenden können Die IAM v2 API

1:n-Beziehung

Jede Ablehnungsrichtlinie ist an eine Ressource angehängt. Jede Ressource kann bis zu 500 Ablehnungsrichtlinien haben.

Ressource beim Erstellen der Ablehnungsrichtlinie angeben Identisch mit der Ressource, an die die Ablehnungsrichtlinie angehängt ist

In den folgenden Abschnitten finden Sie Details zu den einzelnen Richtlinientypen.

Richtlinien zum Gewähren des Zugriffs auf Hauptkonten

Verwenden Sie eine der folgenden Richtlinien, um Hauptkonten Zugriff auf Ressourcen zu gewähren:

  • Mit Zulassungsrichtlinien können Sie Zugriff auf jeden Ressourcentyp gewähren.
  • Mit Zugriffsrichtlinien können Sie Zugriff auf Eventarc-Ressourcen gewähren.

Mit Zulassungsrichtlinien können Sie Zugriff auf Ressourcen in Google Cloudgewähren. Zulassungsrichtlinien bestehen aus Rollenbindungen und Metadaten. Rollenbindungen geben an, welche Hauptkonten eine bestimmte Rolle für die Ressource haben sollen.

Zulassungsrichtlinien sind immer an eine einzelne Ressource angehängt. Nachdem Sie eine Zulassungsrichtlinie an eine Ressource angehängt haben, wird sie von den Nachfolgerelementen dieser Ressource übernommen.

Wenn Sie eine Zulassungsrichtlinie erstellen und anwenden möchten, suchen Sie eine Ressource, die Zulassungsrichtlinien akzeptiert, und verwenden Sie dann die Methode setIamPolicy dieser Ressource, um die Zulassungsrichtlinie zu erstellen. Allen Hauptkonten in der Zulassungsrichtlinie werden die angegebenen Rollen für die Ressource und alle Nachfolgerelemente der Ressource gewährt. An jede Ressource kann nur eine Zulassungsrichtlinie angehängt werden.

Weitere Informationen zu „allow”-Richtlinien finden Sie unter „allow”-Richtlinien.

Richtlinien zum Verweigern des Zugriffs auf Hauptkonten

Verwenden Sie eine der folgenden Optionen, um Hauptkonten den Zugriff auf Ressourcen zu verweigern:

  • Mit Ablehnungsrichtlinien können Sie den Zugriff für jeden Ressourcentyp verweigern.
  • Mit Zugriffsrichtlinien können Sie den Zugriff auf Eventarc-Ressourcen verweigern.

Ablehnungsrichtlinien sind wie Zulassungsrichtlinien immer an eine einzelne Ressource angehängt. Sie können eine Ablehnungsrichtlinie an ein Projekt, einen Ordner oder eine Organisation anhängen. Dieses Projekt, dieser Ordner oder diese Organisation fungiert auch als übergeordnete Richtlinie in der Ressourcenhierarchie. Nachdem Sie eine Ablehnungsrichtlinie an eine Ressource angehängt haben, wird sie von den Nachfolgerelementen dieser Ressource übernommen.

Zum Erstellen und Anwenden von Ablehnungsrichtlinien verwenden Sie die IAM v2 API. Wenn Sie eine Ablehnungsrichtlinie erstellen, geben Sie die Ressource an, an die die Ablehnungsrichtlinie angehängt ist. Alle Hauptkonten in der Ablehnungsrichtlinie können die angegebenen Berechtigungen nicht für den Zugriff auf diese Ressource und ihre Nachfolgerelemente verwenden. An jede Ressource können bis zu 500 Ablehnungsrichtlinien angehängt werden.

Weitere Informationen finden Sie unter Ablehnungsrichtlinien.

Richtlinienbewertung

Wenn ein Hauptkonto versucht, auf eine Ressource zuzugreifen, wertet IAM alle relevanten Zulassungs- und Ablehnungsrichtlinien aus, um festzustellen, ob das Hauptkonto auf die Ressource zugreifen darf. Wenn eine dieser Richtlinien angibt, dass das Hauptkonto nicht auf die Ressource zugreifen darf, verhindert IAM den Zugriff.

In der Realität wertet IAM alle Richtlinientypen gleichzeitig aus und stellt dann die Ergebnisse zusammen, um zu ermitteln, ob das Hauptkonto auf die Ressource zugreifen kann. Es kann jedoch hilfreich sein, sich diese Richtlinienbewertung in den folgenden Phasen vorzustellen:

  1. IAM prüft alle relevanten Ablehnungsrichtlinien, um festzustellen, ob die Berechtigung für das Hauptkonto abgelehnt wurde. Relevante Ablehnungsrichtlinien sind die Ablehnungsrichtlinien, die mit der Ressource verknüpft sind, sowie alle übernommenen Ablehnungsrichtlinien.

    • Wenn irgendeine dieser Ablehnungsrichtlinien das Hauptkonto daran hindert, eine erforderliche Berechtigung zu verwenden, verhindert IAM, dass es auf die Ressource zugreift.
    • Wenn keine Ablehnungsrichtlinien verhindern, dass das Hauptkonto eine erforderliche Berechtigung verwendet, fährt IAM mit dem nächsten Schritt fort.
  2. IAM prüft alle relevanten Zulassungsrichtlinien, um zu ermitteln, ob das Hauptkonto die erforderlichen Berechtigungen hat. Relevante Zulassungsrichtlinien sind die Zulassungsrichtlinien, die der Ressource zugeordnet sind, sowie alle übernommenen Zulassungs richtlinien.

    • Wenn das Hauptkonto nicht die erforderlichen Berechtigungen hat, dann verhindert IAM, dass es auf die Ressource zugreift.
    • Wenn das Hauptkonto die erforderlichen Berechtigungen hat, ermöglicht IAM ihm den Zugriff auf die Ressource.

Das folgende Diagramm zeigt diesen Richtlinienbewertungsablauf:

Ablauf der IAM-Richtlinienauswertung

Ablauf der IAM-Richtlinienauswertung

Nächste Schritte