בקרת גישה למשאבי ארגון באמצעות IAM

‫Google Cloud כולל את הממשק לניהול הזהויות והרשאות הגישה (IAM), שבאמצעותו אתם יכולים לתת גישה פרטנית יותר למשאבים ספציפיים ב- Google Cloud ולמנוע גישה לא רצויה למשאבים אחרים. בעזרת IAM תוכלו לשמור על עקרון האבטחה של הרשאות מינימליות, וכך לתת רק למי שצריך את רמת הגישה שצריך למשאבים השונים.

באמצעות כללי המדיניות ב-IAM אתם יכולים להחליט למי (משתמשים) יהיו הרשאות גישה (תפקידים) למשאבים מסוימים. התפקידים שאתם מקצים למשתמשים באמצעות כללי המדיניות קובעים אילו הרשאות יהיו להם.

בדף הזה נסביר אילו תפקידים של IAM זמינים במשאב הארגון, ואיך ליצור ולנהל כללי מדיניות הרשאה למשאבי ארגון באמצעות Cloud Resource Manager API. מידע נוסף זמין במאמר ניהול הגישה לפרויקטים, לתיקיות ולארגונים.

הרשאות ותפקידים

כדי לשלוט בגישה למשאבים, Google Cloud דורש שלחשבונות שמבצעים בקשות API יהיו תפקידים מתאימים ב-IAM. תפקידי IAM כוללים הרשאות שמאפשרות למשתמשים לבצע פעולות ספציפיות במשאביGoogle Cloud . לדוגמה, ההרשאה resourcemanager.organizations.get מאפשרת למשתמש לקבל פרטים על משאב הארגון שלו.

המשתמשים לא מקבלים הרשאות בצורה ישירה. כדי להעניק להם הרשאות, צריך להקצות להם תפקידים שמוגדרת להם הרשאה אחת או יותר.

אפשר להקצות תפקיד אחד או יותר באותו משאב.

שימוש בתפקידים מוגדרים מראש

בטבלה הבאה מפורטים: 1) התפקידים שאתם יכולים להעניק כדי לתת גישה למאפיינים של משאב ארגוני;‏ 2) התיאור של התפקידים; ו-3) ההרשאות שמוגדרות להם.

תפקיד הרשאות

(roles/resourcemanager.organizationAdmin)

גישה לניהול מדיניות IAM ולצפייה במדיניות הארגון עבור ארגונים, תיקיות ופרויקטים.

המשאבים ברמה הנמוכה ביותר שבהם אפשר להעניק את התפקיד הזה:

  • פרויקט

essentialcontacts.*

  • essentialcontacts.contacts.create
  • essentialcontacts.contacts.delete
  • essentialcontacts.contacts.get
  • essentialcontacts.contacts.list
  • essentialcontacts.contacts.send
  • essentialcontacts.contacts.update

iam.policybindings.*

  • iam.policybindings.get
  • iam.policybindings.list

orgpolicy.constraints.list

orgpolicy.policies.list

orgpolicy.policy.get

resourcemanager.capabilities.*

  • resourcemanager.capabilities.get
  • resourcemanager.capabilities.update

resourcemanager.folders.createPolicyBinding

resourcemanager.folders.deletePolicyBinding

resourcemanager.folders.get

resourcemanager.folders.getIamPolicy

resourcemanager.folders.list

resourcemanager.folders.searchPolicyBindings

resourcemanager.folders.setIamPolicy

resourcemanager.folders.updatePolicyBinding

resourcemanager.organizations.*

  • resourcemanager.organizations.createPolicyBinding
  • resourcemanager.organizations.deletePolicyBinding
  • resourcemanager.organizations.get
  • resourcemanager.organizations.getIamPolicy
  • resourcemanager.organizations.searchPolicyBindings
  • resourcemanager.organizations.setIamPolicy
  • resourcemanager.organizations.updatePolicyBinding

resourcemanager.projects.createPolicyBinding

resourcemanager.projects.deletePolicyBinding

resourcemanager.projects.get

resourcemanager.projects.getIamPolicy

resourcemanager.projects.list

resourcemanager.projects.searchPolicyBindings

resourcemanager.projects.setIamPolicy

resourcemanager.projects.updatePolicyBinding

(roles/resourcemanager.organizationViewer)

מספק גישה לצפייה בארגון.

המשאבים ברמה הנמוכה ביותר שבהם אפשר להעניק את התפקיד הזה:

  • ארגון

resourcemanager.organizations.get

(roles/orgpolicy.policyAdmin)

ההרשאה מאפשרת להגדיר מדיניות ארגונית כדי לקבוע אילו הגבלות הארגון רוצה להחיל על התצורה של משאבי הענן.

המשאבים ברמה הנמוכה ביותר שבהם אפשר להעניק את התפקיד הזה:

  • ארגון

cloudasset.assets.analyzeOrgPolicy

cloudasset.assets.exportResource

cloudasset.assets.listResource

cloudasset.assets.searchAllResources

orgpolicy.*

  • orgpolicy.constraints.list
  • orgpolicy.customConstraints.create
  • orgpolicy.customConstraints.delete
  • orgpolicy.customConstraints.get
  • orgpolicy.customConstraints.list
  • orgpolicy.customConstraints.update
  • orgpolicy.policies.create
  • orgpolicy.policies.delete
  • orgpolicy.policies.list
  • orgpolicy.policies.update
  • orgpolicy.policy.get