Identity and Access Management (IAM) ofrece varios tipos de políticas para ayudarte a controlar a qué recursos pueden acceder los principales. En esta página, encontrarás ayuda para comprender las diferencias entre cómo usas y administras estos tipos de políticas.
Tipos de políticas de IAM en Google Cloud
IAM ofrece los siguientes tipos de políticas:
- Políticas de permiso
- Políticas de denegación
- Políticas de Límite de Acceso de la Entidad (PAB)
- Políticas de acceso
En la siguiente tabla, se resumen las diferencias entre estos tipos de políticas:
| Política | Función de la política | API que se usa para administrar la política | Relación entre las políticas y los destinos | Método para adjuntar políticas al destino | Recurso superior de la política |
|---|---|---|---|---|---|
| Políticas de permiso | Otorgar acceso a los recursos a las principales | La API del recurso para el que deseas administrar las políticas de permisos |
Relación de uno a uno Cada política de permisos se adjunta a un recurso; cada recurso solo puede tener una política de permisos |
Especifica el recurso cuando creas la política | El mismo que el recurso al que se adjunta la política de permisos |
| Políticas de denegación | Asegurarse de que las principales no puedan usar permisos específicos | La API de IAM v2 |
Relación de uno a varios Cada política de denegación se adjunta a un recurso; cada recurso puede tener hasta 500 políticas de denegación |
Especifica el recurso cuando creas la política de denegación | El mismo que el recurso al que se adjunta la política de denegación |
| Políticas de PAB | Restringir los recursos a los que puede acceder una principal | La API v3 de IAM |
Relación de varios a varios Cada política de PAB se puede adjuntar a una cantidad ilimitada de conjuntos de principales; cada conjunto de principales puede tener hasta 10 políticas de PAB vinculadas |
Crea una vinculación de políticas que adjunte la política de PAB a un conjunto de principales | La organización |
| Políticas de acceso | Otorgar o denegar acceso a los recursos a las principales para los servicios compatibles | La API v3 de IAM |
Relación de varios a varios Cada política de acceso se puede adjuntar a hasta 5 recursos; cada recurso puede tener hasta 5 políticas de acceso vinculadas a él |
Crea una vinculación de políticas de acceso que adjunte la política de acceso al recurso | El proyecto, la carpeta o la organización en la que se crea la política de acceso |
En las siguientes secciones, se proporcionan detalles sobre cada tipo de política.
Políticas para otorgar acceso a las principales
Para otorgar acceso a los recursos a las principales, usa una de las siguientes políticas:
- Usa políticas de permisos para otorgar acceso a cualquier tipo de recurso.
- Usa políticas de acceso para otorgar acceso a los recursos de Eventarc.
Las políticas de permisos te permiten otorgar acceso a los recursos en Google Cloud. Las políticas de permisos se componen de vinculaciones de roles y metadatos. Las vinculaciones de roles especifican qué principales deben tener un rol determinado en el recurso.
Las políticas de permisos siempre se adjuntan a un solo recurso. Después de adjuntar una política de permisos a un recurso, la política es heredada por los elementos subordinados de ese recurso.
Para crear y aplicar una política de permisos, identifica un recurso que acepte políticas
de permisos y, luego, usa el método
setIamPolicy de ese recurso para crear la política de permisos. A todas las principales de la política de permisos se les otorgan los roles especificados en el recurso y en todos los elementos subordinados del recurso. Cada recurso solo puede tener una política de permisos adjunta.
Para obtener más información sobre las políticas de permisos, consulta Comprende las políticas de permisos.
Las políticas de acceso te permiten controlar el acceso a los recursos de Eventarc. Las políticas de acceso pueden permitir y denegar el acceso a los recursos. Para crear y aplicar una política de acceso, crea una política de acceso y, luego, crea una vinculación de políticas para conectar esa política a un proyecto con recursos de Eventarc.Cada vinculación de políticas vincula una política de acceso a un recurso. Una política de acceso se puede vincular a hasta 5 recursos. Cada recurso puede tener hasta 5 políticas de acceso vinculadas. Cuando se borra una política de acceso, también se borran todas las vinculaciones de políticas relacionadas con esa política.
Para obtener más información sobre el uso de políticas de acceso para controlar el acceso a los recursos de Eventarc, consulta la documentación de Eventarc.
Políticas para denegar el acceso a las principales
Para denegar el acceso a los recursos a las principales, usa una de las siguientes opciones:
- Usa políticas de denegación para denegar el acceso a cualquier tipo de recurso.
- Usa políticas de acceso para denegar el acceso a los recursos de Eventarc.
Las políticas de denegación, al igual que las políticas de permisos, siempre se adjuntan a un solo recurso. Puedes adjuntar una política de denegación a un proyecto, una carpeta o una organización. Este proyecto, carpeta u organización también actúa como el elemento superior de la política en la jerarquía de recursos. Después de adjuntar una política de denegación a un recurso, la política es heredada por los elementos subordinados de ese recurso.
Para crear y aplicar políticas de denegación, usa la API de IAM v2. Cuando creas una política de denegación, especificas el recurso al que se adjunta la política de denegación. Se impide que todas las principales de la política de denegación usen los permisos especificados para acceder a ese recurso y a cualquiera de los elementos subordinados de ese recurso. Cada recurso puede tener hasta 500 políticas de denegación adjuntas.
Para obtener más información, consulta Políticas de denegación.
Las políticas de acceso te permiten controlar el acceso a los recursos de Eventarc. Las políticas de acceso pueden permitir y denegar el acceso a los recursos. Para crear y aplicar una política de acceso, crea una política de acceso y, luego, crea una vinculación de políticas para conectar esa política a un proyecto con recursos de Eventarc.Cada vinculación de políticas vincula una política de acceso a un recurso. Una política de acceso se puede vincular a hasta 5 recursos. Cada recurso puede tener hasta 5 políticas de acceso vinculadas. Cuando se borra una política de acceso, también se borran todas las vinculaciones de políticas relacionadas con esa política.
Para obtener más información sobre el uso de políticas de acceso para controlar el acceso a los recursos de Eventarc, consulta la documentación de Eventarc.
Políticas para restringir los recursos a los que puede acceder una principal
Para restringir los recursos a los que puede acceder una principal, usa una política de Límite de Acceso de las Principales. Las políticas de Límite de Acceso de las Principales están disponibles en la API de IAM v3.
Para crear y aplicar una política de Límite de Acceso de las Principales, crea una política de Límite de Acceso de las Principales y, luego, crea una vinculación de políticas para conectar esa política a un conjunto de principales.
Las políticas de Límite de Acceso de las Principales siempre son elementos secundarios de tu organización. Las vinculaciones de políticas para las políticas de Límite de Acceso de las Principales son elementos secundarios del proyecto, la carpeta o la organización que está más cerca del conjunto de principales al que se hace referencia en la vinculación de políticas.
Cada vinculación de políticas vincula una política de Límite de Acceso de las Principales a un conjunto de principales. Una política de Límite de Acceso de las Principales se puede vincular a cualquier cantidad de conjuntos de principales. Cada conjunto de principales puede tener hasta 10 políticas de Límite de Acceso de las Principales vinculadas. Cuando se borra una política de Límite de Acceso de las Principales, también se borran todas las vinculaciones de políticas relacionadas con esa política.
Para obtener más información sobre las políticas de Límite de Acceso de las Principales, consulta Principal Access Boundary policies.
Evaluación de política
Cuando una principal intenta acceder a un recurso, IAM evalúa todas las políticas de permisos, denegación y Límite de Acceso de las Principales relevantes para ver si la principal puede acceder al recurso. Si alguna de estas políticas indica que la principal no debería poder acceder al recurso, IAM impide el acceso.
En realidad, IAM evalúa todos los tipos de políticas de forma simultánea y, luego, compila los resultados para determinar si la principal puede acceder al recurso. Sin embargo, puede ser útil pensar en esta evaluación de políticas que se lleva a cabo en las siguientes etapas:
-
IAM evalúa las políticas de Límite de Acceso de las Principales a las que está sujeta la principal. Estas políticas indican si la principal puede acceder al recurso.
- Si la principal no puede acceder al recurso, entonces IAM impedirá que acceda al recurso.
- Si la principal puede acceder al recurso, entonces IAM continúa con el siguiente paso.
- Si la principal no está sujeta a ninguna política de Límite de Acceso de las Principales, entonces IAM continúa con el siguiente paso.
-
IAM verifica todas las políticas de denegación relevantes para ver si la principal tiene el permiso denegado. Las políticas de denegación relevantes son las políticas de denegación adjuntas al recurso, así como cualquier política de denegación heredada.
- Si alguna de estas políticas de denegación impide que la principal use un permiso obligatorio, IAM impedirá que acceda al recurso.
- Si ninguna política de denegación impide que la principal use un permiso obligatorio, IAM continúa con el paso siguiente.
-
IAM verifica todas las políticas de permisos relevantes para ver si la principal tiene los permisos necesarios. Las políticas de permiso relevantes son las políticas de permiso adjuntas al recurso, así como cualquier política de permiso heredada.
- Si la principal no tiene los permisos necesarios, entonces IAM impedirá que acceda al recurso.
- Si la principal tiene los permisos necesarios, IAM le permitirá acceder al recurso.
En el siguiente diagrama, se muestra este flujo de evaluación de políticas:
¿Qué sigue?
- Obtén más información sobre las políticas de permisos.
- Más información sobre las políticas de denegación.
- Más información sobre las políticas de Límite de Acceso de las Principales.