Types de stratégies IAM

Identity and Access Management (IAM) propose plusieurs types de stratégies pour vous aider à contrôler les ressources auxquelles les comptes principaux peuvent accéder. Cette page vous aide à comprendre les différences entre la manière dont vous utilisez et gérez ces types de stratégies.

Types de stratégies IAM dans Google Cloud

IAM propose les types de stratégies suivants :

  • Règles d'autorisation
  • Stratégies de refus

Le tableau suivant récapitule les différences entre ces types de stratégies :

Stratégie Fonction de la stratégie API utilisée pour gérer la stratégie Relation entre les stratégies et les cibles Méthode d'association des stratégies à la cible Ressource parente de la stratégie
Règles d'autorisation Accorder aux comptes principaux l'accès aux ressources L'API de la ressource pour laquelle vous souhaitez gérer les règles d'autorisation

Relation un-à-un

Chaque règle d'autorisation est associée à une ressource. Chaque ressource ne peut avoir qu'une seule règle d'autorisation.

Spécifiez la ressource lors de la création de la stratégie. Identique à la ressource à laquelle la règle d'autorisation est associée
Stratégies de refus S'assurer que les comptes principaux ne peuvent pas utiliser d'autorisations spécifiques L'API IAM v2 API

Relation un-à-plusieurs

Chaque stratégie de refus est associée à une ressource. Chaque ressource peut comporter jusqu'à 500 stratégies de refus.

Spécifiez la ressource lors de la création de la stratégie de refus. Identique à la ressource à laquelle la stratégie de refus est associée

Les sections suivantes fournissent des informations détaillées sur chaque type de stratégie.

Stratégies permettant d'accorder l'accès aux comptes principaux

Pour accorder aux comptes principaux l'accès aux ressources, utilisez l'une des stratégies suivantes :

  • Utilisez des règles d'autorisation pour accorder l'accès à n'importe quel type de ressource.
  • Utilisez des règles d'accès pour accorder l'accès aux ressources Eventarc.

Les règles d'autorisation vous permettent d'accorder l'accès aux ressources dans Google Cloud. Les règles d'autorisation sont composées de liaisons de rôles et de métadonnées. Les liaisons de rôles spécifient les comptes principaux qui doivent disposer d'un rôle donné sur la ressource.

Les règles d'autorisation sont toujours associées à une seule ressource. Une fois que vous avez associé une règle d'autorisation à une ressource, elle est héritée par les descendants de cette ressource.

Pour créer et appliquer une règle d'autorisation, identifiez une ressource qui accepte les règles d'autorisation, puis utilisez la méthode setIamPolicy de cette ressource pour créer la règle d'autorisation. Tous les comptes principaux de la règle d'autorisation se voient attribuer les rôles spécifiés sur la ressource et tous les descendants de la ressource. Chaque ressource ne peut être associée qu'à une seule règle d'autorisation.

Pour en savoir plus sur les règles d'autorisation, consultez la section Comprendre les règles d'autorisation.

Stratégies pour refuser l'accès aux comptes principaux

Pour refuser aux comptes principaux l'accès aux ressources, utilisez l'une des méthodes suivantes :

  • Utilisez des stratégies de refus pour refuser l'accès à n'importe quel type de ressource.
  • Utilisez des règles d'accès pour refuser l'accès aux ressources Eventarc.

Les stratégies de refus, comme les règles d'autorisation, sont toujours associées à une seule ressource. Vous pouvez associer une stratégie de refus à un projet, un dossier ou une organisation. Ce projet, ce dossier ou cette organisation sert également de parent à la stratégie dans la hiérarchie des ressources. Une fois que vous avez associé une stratégie de refus à une ressource, elle est héritée par les descendants de cette ressource.

Pour créer et appliquer des stratégies de refus, utilisez l'API IAM v2. Lorsque vous créez une stratégie de refus, vous spécifiez la ressource à laquelle la stratégie de refus est associée. Tous les comptes principaux de la stratégie de refus ne peuvent pas utiliser les autorisations spécifiées pour accéder à cette ressource ni à ses descendants. Chaque ressource peut être associée à 500 stratégies de refus au maximum.

Pour en savoir plus sur les stratégies de refus, consultez la section Stratégies de refus.

Évaluation de la stratégie

Lorsqu'un compte principal tente d'accéder à une ressource, IAM évalue toutes les stratégies d'autorisation et de refus pertinentes pour vérifier si le compte principal est autorisé à accéder à la ressource. Si l'une de ces stratégies indique que le compte principal ne doit pas pouvoir accéder à la ressource, IAM empêche l'accès.

En réalité, IAM évalue tous les types de stratégies simultanément, puis compile les résultats pour déterminer si le compte principal peut accéder à la ressource. Toutefois, il peut être utile de considérer cette évaluation de stratégie comme se déroulant en plusieurs étapes :

  1. Cloud IAM vérifie toutes les stratégies de refus pertinentes pour voir si le compte principal a été refusé. Les stratégies de refus applicables sont les stratégies de refus associées à la ressource, ainsi que les stratégies de refus héritées.

    • Si l'une de ces stratégies de refus empêche le compte principal d'utiliser une autorisation requise, IAM l'empêche d'accéder à la ressource.
    • Si aucune stratégie de refus n'empêche le compte principal d'utiliser une autorisation requise, IAM passe à l'étape suivante.
  2. Cloud IAM vérifie toutes les règles d'autorisation pertinentes pour voir si le compte principal dispose des autorisations requises. Les règles d'autorisation pertinentes sont les règles d'autorisation associées à la ressource, ainsi que toutes les règles d'autorisation héritées.

    • Si le compte principal ne dispose pas des autorisations requises, alors IAM l'empêche d'accéder à la ressource.
    • Si le compte principal dispose des autorisations requises, IAM lui permet d'accéder à la ressource.

Le schéma suivant illustre ce flux d'évaluation des stratégies :

Flux d'évaluation des stratégies IAM

Flux d'évaluation des stratégies IAM

Étape suivante