Identity and Access Management (IAM) offre diversi tipi di policy per aiutarti a controllare le risorse a cui le entità possono accedere. Questa pagina ti aiuta a comprendere le differenze tra l'utilizzo e la gestione di questi tipi di policy.
Tipi di policy IAM in Google Cloud
IAM offre i seguenti tipi di policy:
- Policy di autorizzazione
- Policy di negazione
La seguente tabella riassume le differenze tra questi tipi di policy:
| Policy | Funzione della policy | API utilizzata per gestire la policy | Relazione tra policy e destinazioni | Metodo di collegamento delle policy alla destinazione | Risorsa padre della policy |
|---|---|---|---|---|---|
| Policy di autorizzazione | Concedi alle entità l'accesso alle risorse | L'API per la risorsa per cui vuoi gestire le policy di autorizzazione |
Relazione uno-a-uno Ogni policy di autorizzazione è collegata a una risorsa; ogni risorsa può avere una sola policy di autorizzazione |
Specifica la risorsa durante la creazione della policy | Uguale alla risorsa a cui è collegata la policy di autorizzazione |
| Policy di negazione | Assicurati che le entità non possano utilizzare autorizzazioni specifiche | L'API IAM v2 API |
Relazione uno-a-molti Ogni policy di negazione è collegata a una risorsa; ogni risorsa può avere fino a 500 policy di negazione |
Specifica la risorsa durante la creazione della policy di negazione | Uguale alla risorsa a cui è collegata la policy di negazione |
Le sezioni seguenti forniscono dettagli su ogni tipo di policy.
Policy per concedere l'accesso alle entità
Per concedere alle entità l'accesso alle risorse, utilizza una delle seguenti policy:
- Utilizza le policy di autorizzazione per concedere l'accesso a qualsiasi tipo di risorsa.
- Utilizza le policy di accesso per concedere l'accesso alle risorse Eventarc.
Le policy di autorizzazione consentono di concedere l'accesso alle risorse in Google Cloud. Le policy di autorizzazione sono costituite da associazioni di ruoli e metadati. Le associazioni di ruoli specificano quali entità devono avere un determinato ruolo sulla risorsa.
Le policy di autorizzazione sono sempre collegate a una singola risorsa. Dopo aver collegato una policy di autorizzazione a una risorsa, la policy viene ereditata dai discendenti della risorsa.
Per creare e applicare una policy di autorizzazione, identifica una risorsa che accetta le policy di autorizzazione, quindi utilizza il metodo setIamPolicy della risorsa per creare la policy di autorizzazione. A tutte le entità nella policy di autorizzazione vengono concessi i ruoli specificati sulla risorsa e su tutti i discendenti della risorsa. A ogni risorsa può essere collegata una sola policy di autorizzazione.
Per ulteriori informazioni sulle policy di autorizzazione, consulta Informazioni sulle policy di autorizzazione.
Policy per negare l'accesso alle entità
Per negare alle entità l'accesso alle risorse, utilizza una delle seguenti opzioni:
- Utilizza le policy di negazione per negare l'accesso a qualsiasi tipo di risorsa.
- Utilizza le policy di accesso per negare l'accesso alle risorse Eventarc.
Le policy di negazione, come le policy di autorizzazione, sono sempre collegate a una singola risorsa. Puoi collegare una policy di negazione a un progetto, una cartella o un'organizzazione. Questo progetto, questa cartella o questa organizzazione funge anche da elemento padre della policy nella gerarchia delle risorse. Dopo aver collegato una policy di negazione a una risorsa, la policy viene ereditata dai discendenti della risorsa.
Per creare e applicare le policy di negazione, utilizza l'API IAM v2. Quando crei una policy di negazione, specifichi la risorsa a cui è collegata la policy di negazione. A tutte le entità nella policy di negazione viene impedito di utilizzare le autorizzazioni specificate per accedere alla risorsa e a tutti i discendenti della risorsa. A ogni risorsa possono essere collegate fino a 500 policy di negazione.
Per ulteriori informazioni sulle policy di negazione, consulta Policy di negazione.
Valutazione delle policy
Quando un'entità tenta di accedere a una risorsa, IAM valuta tutte le policy di autorizzazione e negazione pertinenti per verificare se l'entità è autorizzata ad accedere alla risorsa. Se una di queste policy indica che l'entità non deve essere in grado di accedere alla risorsa, IAM impedisce l'accesso.
In realtà, IAM valuta contemporaneamente tutti i tipi di policy, quindi compila i risultati per determinare se l'entità può accedere alla risorsa. Tuttavia, può essere utile pensare che questa valutazione delle policy avvenga nelle seguenti fasi:
-
IAM controlla tutte le policy di negazione pertinenti per verificare se all' entità è stata negata l'autorizzazione. Le policy di negazione pertinenti sono le policy di negazione collegate alla risorsa, nonché le policy di negazione ereditate.
- Se una qualsiasi di queste policy di negazione impedisce all'entità di utilizzare un'autorizzazione richiesta, IAM le impedisce di accedere alla risorsa.
- Se nessuna policy di negazione impedisce all'entità di utilizzare un'autorizzazione richiesta, IAM passa al passaggio successivo.
-
IAM controlla tutte le policy di autorizzazione pertinenti per verificare se l' entità dispone delle autorizzazioni richieste. Le policy di autorizzazione pertinenti sono le policy di autorizzazione collegate alla risorsa, nonché le policy di autorizzazione ereditate.
- Se l'entità non dispone delle autorizzazioni richieste, allora IAM le impedisce di accedere alla risorsa.
- Se l'entità dispone delle autorizzazioni richieste, IAM le consente di accedere alla risorsa.
Il seguente diagramma mostra il flusso di valutazione delle policy:
Passaggi successivi
- Scopri di più sulle policy di autorizzazione.
- Scopri di più sulle policy di negazione.