בדף הזה מוסבר איך לדמות שינוי במדיניות לקביעת הגישה לישויות מורשות (PAB) או בקישור באמצעות סימולטור המדיניות. הוא גם מסביר איך לפרש את תוצאות הסימולציה ואיך להחיל את המדיניות או את הקישור של הגבלת הגישה לישויות מורשות (PAB) שנוצרו בסימולציה, אם תבחרו לעשות זאת.
התכונה הזו מעריכה את הגישה רק על סמך מדיניות לקביעת הגישה לישויות מורשות (PAB).
כדי ללמוד איך לדמות שינויים בסוגי מדיניות אחרים, אפשר לעיין במאמרים הבאים:
- בדיקת שינויים במדיניות הדחייה באמצעות סימולטור המדיניות
- בדיקת שינויים במדיניות הארגון באמצעות Policy Simulator
- בדיקת שינויים בתפקידים באמצעות סימולטור המדיניות
לפני שמתחילים
-
מפעילים את ממשקי API של מאגר משאבי ענן, Identity and Access Management, כלי הניתוח למדיניות ו-Policy Simulator, אם הם עדיין לא מופעלים.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים - אופציונלי: איך סימולטור המדיניות עובד עם מדיניות לקביעת הגישה לישויות מורשות
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לבדיקת שינויים במדיניות ובקישורים של גבולות הגישה לחשבונות משתמשים (PAB), אתם צריכים לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון:
- צפייה בפעולות IAM (
roles/iam.operationViewer) - אדמין במאגר זהויות של כוח עבודה ב-IAM (
roles/iam.workforcePoolAdmin) - אדמין של מאגר זהויות של עומסי עבודה ב-IAM (
roles/iam.workloadIdentityPoolAdmin) - אדמין ארגוני (
roles/resourcemanager.organizationAdmin) - אדמין במדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) (
roles/iam.principalAccessBoundaryAdmin) - אדמין IAM במאגר Workspace (
roles/iam.workspacePoolAdmin)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
התחלת סימולציה
בקטעים הבאים מתוארות הדרכים שבהן אפשר להתחיל סימולציה של שינוי במדיניות או בקשירת מדיניות של גבולות גישה לישויות מורשות.
סימולציה של קישור חדש למדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
פועלים לפי השלבים ליצירת קשר מדיניות, אבל לא לוחצים על הוספה אחרי שמזינים את פרטי הקשר. במקום זאת, לוחצים על בדיקת השינויים.
סימולציה של עריכה במדיניות קיימת לקביעת גבול הגישה לחשבונות משתמשים
פועלים לפי השלבים לעריכת מדיניות לקביעת הגישה לישויות מורשות, אבל לא לוחצים על שמירה אחרי עריכת המדיניות. במקום זאת, לוחצים על בדיקת השינויים.
הדמיה של עריכה בקישור קיים במדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
פועלים לפי השלבים לעריכת שיוך מדיניות, אבל לא לוחצים על שמירה אחרי עריכת השיוך. במקום זאת, לוחצים על בדיקת השינויים.
סימולציה של מחיקת כללים של גבולות גישה לישויות מורשות
נכנסים לדף Principal Access Boundary policies במסוף Google Cloud .
בוחרים את הארגון שבבעלותו המדיניות 'גבולות גישה של חשבונות ראשיים' שרוצים למחוק את הכללים שלה.
לוחצים על מזהה המדיניות של המדיניות לקביעת הגישה לישויות מורשות שרוצים למחוק את הכלל שלה.
בטבלה כללי הגבולות, בוחרים את הכללים שרוצים למחוק ולוחצים על בדיקת מחיקת הכללים.
סימולציה של מחיקת מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
נכנסים לדף Principal Access Boundary policies במסוף Google Cloud .
בוחרים את הארגון שבבעלותו המדיניות של גבולות הגישה של חשבון המשתמש שרוצים למחוק את הקישור שלה.
מאתרים את המזהה של המדיניות שרוצים למחוק. בשורה של המדיניות, לוחצים על פעולות ואז על בדיקת מחיקת מדיניות.
סימולציה של מחיקת קישור למדיניות לקביעת גבול הגישה לחשבונות משתמשים
נכנסים לדף Principal Access Boundary policies במסוף Google Cloud .
בוחרים את הארגון שבבעלותו המדיניות של גבולות הגישה של חשבון המשתמש שרוצים למחוק את הקישור שלה.
לוחצים על מזהה המדיניות של המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שרוצים למחוק את הקישורים שלה.
לוחצים על הכרטיסייה Bindings (קישורים).
מאתרים את המזהה של הקישור שרוצים למחוק. בשורה של הקישור, לוחצים על פעולות ואז על בדיקת מחיקת הקישור.
הסבר על תוצאות הסימולציה
דף התוצאות של מדיניות או סימולציה של מדיניות לקביעת הגישה לישויות מורשות (PAB) מכיל את המידע הבא:
קטע Access revoked (הגישה בוטלה), שכולל את הפרטים הבאים:
- מספר חשבונות המשתמשים שיאבדו את הגישה אם תפעילו את המדיניות או את הקישור המדומים של גבול הגישה לחשבונות משתמשים
- מספר המשאבים הידועים שחשבונות המשתמשים יאבדו את הגישה אליהם אם תפעילו את המדיניות או את הקישור המדומים לקביעת גבול הגישה לחשבונות משתמשים
קטע הגישה הוענקה, שכולל את הפרטים הבאים:
- מספר החשבונות הראשיים שיקבלו גישה אם תחיל את המדיניות או את הקישור המדומים של גבול הגישה לחשבונות משתמשים
- מספר המשאבים הידועים שלחשבונות המשתמשים תהיה גישה אליהם אם תפעילו את המדיניות או את הקישור המדומים לקביעת גבול הגישה לחשבונות משתמשים
טבלה של שינויי הגישה, שבה מוצגת ההשפעה של המדיניות או הקישור המדומים. כאן אפשר לקרוא איך לפרש את השינויים האלה בגישה.
יוצרים קמפיינים על סמך סימולציה
אחרי שבודקים את דוח הסימולציה, אפשר לבצע את הפעולות הבאות:
ייצוא תוצאות הסימולציה: כדי לייצא את תוצאות הסימולציה כקובץ CSV, לוחצים על ייצוא תוצאות גולמיות.
כשלוחצים על הלחצן הזה, קובץ CSV עם דוחות הסימולציה יורד למחשב.
החלת השינוי המדומה במדיניות: הלחצן שעליו לוחצים כדי להחיל שינוי מדומה במדיניות תלוי בסוג השינוי שמדמים.
- הדמיה של מדיניות או כלל שערכתם לגבי הגבלת הגישה לישויות מורשות, או של כלל שמחקתם: לוחצים על הגדרת מדיניות.
- הדמיה של קישור חדש או ערוך למדיניות של הגבלת גישה לישויות מורשות: לוחצים על הגדרת קישור.
- הדמיה של מדיניות לקביעת גבול הגישה לחשבונות משתמשים שנמחקה: לוחצים על מחיקת המדיניות.
- הדמיה של קישור שנמחק למדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB): לוחצים על delete binding.
כשלוחצים על הלחצן הזה, Google Cloud המסוף מגדיר את המדיניות או הקישור המדומים.
עריכת השינוי המדומה במדיניות או בקישור: כדי לבצע שינויים נוספים במדיניות המדומה או בקישור המדיניות, לוחצים על הקודם או על חזרה לעריכה.
כשלוחצים על הלחצן הזה, Google Cloud המסוף מפנה אתכם אל עורך המדיניות או אל עורך הקישור למדיניות.
המאמרים הבאים
- בדיקת שינויים במדיניות הארגון באמצעות Policy Simulator
- בדיקת שינויים בתפקידים באמצעות סימולטור המדיניות