Faça a gestão do acesso a outros recursos

Esta página descreve o processo geral de concessão, alteração e revogação do acesso a recursos que aceitam políticas de autorização.

Na gestão de identidade e de acesso (IAM), o acesso é concedido através de políticas de autorização, também conhecidas como políticas de IAM. Uma política de permissão está anexada a um recursoGoogle Cloud . Cada política de autorização contém uma coleção de associações de funções que associam um ou mais principais, como utilizadores ou contas de serviço, a uma função do IAM. Estas associações de funções concedem as funções especificadas aos principais, tanto no recurso ao qual a política de autorização está anexada como em todos os descendentes desse recurso. Para mais informações sobre as políticas de autorização, consulte o artigo Compreender as políticas de autorização.

Esta página descreve como gerir o acesso aos recursos através da consolaGoogle Cloud , da Google Cloud CLI e da API REST. Também pode gerir o acesso através das Google Cloud bibliotecas de cliente.

Antes de começar

Reveja a lista de tipos de recursos que aceitam políticas de permissão.

Autorizações necessárias

Para gerir o acesso a um recurso, precisa de autorizações para obter o recurso e para obter e definir a política de autorização para o recurso. Estas autorizações têm o seguinte formato, em que SERVICE é o nome do serviço que detém o recurso e RESOURCE_TYPE é o nome do tipo de recurso ao qual quer gerir o acesso:

  • SERVICE.RESOURCE_TYPE.get
  • SERVICE.RESOURCE_TYPE.getIamPolicy
  • SERVICE.RESOURCE_TYPE.setIamPolicy

Por exemplo, para gerir o acesso a uma instância do Compute Engine, precisa das seguintes autorizações:

  • compute.instances.get
  • compute.instances.getIamPolicy
  • compute.instances.setIamPolicy

Para obter as autorizações necessárias, peça ao seu administrador para lhe conceder uma função predefinida ou personalizada que inclua as autorizações. Por exemplo, o seu administrador pode conceder-lhe a função de administrador de segurança (roles/iam.securityAdmin), que inclui autorizações para gerir o acesso a quase todos os recursos Google Cloud .

Veja o acesso atual

A secção seguinte mostra como usar a Google Cloud consola, a CLI gcloud e a API REST para ver quem tem acesso a um recurso. Também pode ver o acesso através das Google Cloud bibliotecas de cliente para obter a política de autorização do recurso.

Consola

  1. Na Google Cloud consola, aceda à página que lista o recurso ao qual quer ver o acesso.

    Por exemplo, para gerir o acesso a uma instância do Compute Engine, aceda à página Instâncias de VM.

    Aceder às instâncias de VM

  2. Selecione a caixa de verificação junto ao recurso ao qual quer ver o acesso.

  3. Certifique-se de que o painel de informações está visível. Se não estiver visível, clique em Mostrar painel de informações. O separador autorizações do painel de informações apresenta todos os diretores que têm acesso ao recurso.

    Se o interruptor Mostrar autorizações herdadas estiver ativado, a lista inclui diretores com funções herdadas, ou seja, diretores cujo acesso provém de funções em recursos principais e não de funções no próprio recurso. Para mais informações sobre a herança de políticas, consulte o artigo Herança de políticas e a hierarquia de recursos.

gcloud

Para ver quem tem acesso ao seu recurso, obtenha a política de autorização para o recurso. Para saber como interpretar as políticas de permissão, consulte o artigo Compreender as políticas de permissão.

Para obter a política de permissão para o recurso, execute o comando get-iam-policy para o recurso.

O formato deste comando varia consoante o tipo de recurso ao qual está a gerir o acesso. Para encontrar o formato do seu recurso, procure a referência do comando get-iam-policy do recurso na referência da CLI Google Cloud. Esta referência está organizada por serviço e, em seguida, por recurso. Por exemplo, para obter a política de autorização de uma instância de VM do Compute Engine, siga o formato descrito na gcloud compute instances get-iam-policyreferência.

Opcionalmente, adicione os seguintes argumentos ao comando para especificar o formato e exportar os resultados:

--format=FORMAT > PATH

Indique os seguintes valores:

  • FORMAT: o formato pretendido para a política. Use json ou yaml.
  • PATH: o caminho para um novo ficheiro de saída para a política.

Quando executa o comando, a política de autorização do recurso é impressa na consola ou exportada para o ficheiro especificado.

REST

Para ver quem tem acesso ao seu recurso, obtenha a política de autorização do recurso. Para saber como interpretar as políticas de permissão, consulte o artigo Compreender as políticas de permissão.

Para obter a política de autorização do recurso, use o método getIamPolicy do recurso.

O método HTTP, o URL e o corpo do pedido dependem do recurso ao qual quer ver o acesso. Para encontrar estes detalhes, procure a referência da API do serviço que detém o recurso e, em seguida, procure a referência do método getIamPolicy do recurso. Por exemplo, o método HTTP, o URL e o corpo do pedido de uma instância do Compute Engine são especificados na referência getIamPolicy instances.

A resposta para o método getIamPolicy de qualquer recurso contém a política de permissão do recurso.

Conceda ou revogue uma única função de IAM

Pode usar a Google Cloud consola e a CLI gcloud para conceder ou revogar rapidamente uma única função para um único principal, sem editar diretamente a política de autorização do recurso. Os tipos comuns de membros incluem Contas Google, contas de serviço, grupos Google e domínios. Para ver uma lista de todos os tipos de principais, consulte Tipos de principais.

Em geral, as alterações às políticas entram em vigor no prazo de 2 minutos. No entanto, em alguns casos, a propagação das alterações por todo o sistema pode demorar 7 minutos ou mais.

Se precisar de ajuda para identificar a função predefinida mais adequada, consulte o artigo Encontre as funções predefinidas certas.

Conceda uma única função de IAM

Para conceder uma única função a um principal, faça o seguinte:

Consola

  1. Na Google Cloud consola, aceda à página que apresenta o recurso ao qual quer ver o acesso.

    Por exemplo, para gerir o acesso a uma instância do Compute Engine, aceda à página Instâncias de VM.

    Aceder às instâncias de VM

  2. Selecione a caixa de verificação junto ao recurso cujo acesso quer gerir.

  3. Certifique-se de que o painel de informações está visível. Se não estiver visível, clique em Mostrar painel de informações.

  4. Selecione um principal ao qual conceder uma função:

    • Para conceder uma função a um principal que já tenha outras funções no recurso, encontre uma linha que contenha o principal, clique em Editar principal nessa linha e clique em Adicionar outra função.

    • Para conceder uma função a um principal que ainda não tenha outras funções no recurso, clique em Adicionar principal e, em seguida, introduza um identificador para o principal, por exemplo,