Esta página descreve o processo geral de concessão, alteração e revogação do acesso a recursos que aceitam políticas de autorização.
Na gestão de identidade e de acesso (IAM), o acesso é concedido através de políticas de autorização, também conhecidas como políticas de IAM. Uma política de permissão está anexada a um recursoGoogle Cloud . Cada política de autorização contém uma coleção de associações de funções que associam um ou mais principais, como utilizadores ou contas de serviço, a uma função do IAM. Estas associações de funções concedem as funções especificadas aos principais, tanto no recurso ao qual a política de autorização está anexada como em todos os descendentes desse recurso. Para mais informações sobre as políticas de autorização, consulte o artigo Compreender as políticas de autorização.
Esta página descreve como gerir o acesso aos recursos através da consolaGoogle Cloud , da Google Cloud CLI e da API REST. Também pode gerir o acesso através das Google Cloud bibliotecas de cliente.
Antes de começar
Reveja a lista de tipos de recursos que aceitam políticas de permissão.
Autorizações necessárias
Para gerir o acesso a um recurso, precisa de autorizações para obter o recurso e para obter e definir a política de autorização para o recurso. Estas autorizações têm o seguinte formato, em que SERVICE é o nome do serviço que detém o recurso e RESOURCE_TYPE é o nome do tipo de recurso ao qual quer gerir o acesso:
SERVICE.RESOURCE_TYPE.getSERVICE.RESOURCE_TYPE.getIamPolicySERVICE.RESOURCE_TYPE.setIamPolicy
Por exemplo, para gerir o acesso a uma instância do Compute Engine, precisa das seguintes autorizações:
compute.instances.getcompute.instances.getIamPolicycompute.instances.setIamPolicy
Para obter as autorizações necessárias, peça ao seu administrador para lhe conceder uma função predefinida ou personalizada que inclua as autorizações. Por exemplo, o seu administrador pode conceder-lhe a função de administrador de segurança (roles/iam.securityAdmin), que inclui autorizações para gerir o acesso a quase todos os recursos Google Cloud .
Veja o acesso atual
A secção seguinte mostra como usar a Google Cloud consola, a CLI gcloud e a API REST para ver quem tem acesso a um recurso. Também pode ver o acesso através das Google Cloud bibliotecas de cliente para obter a política de autorização do recurso.
Consola
Na Google Cloud consola, aceda à página que lista o recurso ao qual quer ver o acesso.
Por exemplo, para gerir o acesso a uma instância do Compute Engine, aceda à página Instâncias de VM.
Selecione a caixa de verificação junto ao recurso ao qual quer ver o acesso.
Certifique-se de que o painel de informações está visível. Se não estiver visível, clique em Mostrar painel de informações. O separador autorizações do painel de informações apresenta todos os diretores que têm acesso ao recurso.
Se o interruptor Mostrar autorizações herdadas estiver ativado, a lista inclui diretores com funções herdadas, ou seja, diretores cujo acesso provém de funções em recursos principais e não de funções no próprio recurso. Para mais informações sobre a herança de políticas, consulte o artigo Herança de políticas e a hierarquia de recursos.
gcloud
Para ver quem tem acesso ao seu recurso, obtenha a política de autorização para o recurso. Para saber como interpretar as políticas de permissão, consulte o artigo Compreender as políticas de permissão.
Para obter a política de permissão para o recurso, execute o comando get-iam-policy para o recurso.
O formato deste comando varia consoante o tipo de recurso ao qual está a gerir o acesso. Para encontrar o formato do seu recurso, procure a referência do comando get-iam-policy do recurso na referência da CLI Google Cloud. Esta referência está organizada por serviço e, em seguida, por recurso.
Por exemplo, para obter a política de autorização de uma instância de VM do Compute Engine, siga o formato descrito na gcloud compute instances get-iam-policyreferência.
Opcionalmente, adicione os seguintes argumentos ao comando para especificar o formato e exportar os resultados:
--format=FORMAT > PATH
Indique os seguintes valores:
FORMAT: o formato pretendido para a política. Usejsonouyaml.PATH: o caminho para um novo ficheiro de saída para a política.
Quando executa o comando, a política de autorização do recurso é impressa na consola ou exportada para o ficheiro especificado.
REST
Para ver quem tem acesso ao seu recurso, obtenha a política de autorização do recurso. Para saber como interpretar as políticas de permissão, consulte o artigo Compreender as políticas de permissão.
Para obter a política de autorização do recurso, use o método getIamPolicy do recurso.
O método HTTP, o URL e o corpo do pedido dependem do recurso ao qual quer ver o acesso. Para encontrar estes detalhes, procure a referência da API do serviço que detém o recurso e, em seguida, procure a referência do método getIamPolicy do recurso. Por exemplo, o método HTTP, o URL e o corpo do pedido de uma instância do Compute Engine são especificados na referência getIamPolicy
instances.
A resposta para o método getIamPolicy de qualquer recurso contém a política de permissão do recurso.
Conceda ou revogue uma única função de IAM
Pode usar a Google Cloud consola e a CLI gcloud para conceder ou revogar rapidamente uma única função para um único principal, sem editar diretamente a política de autorização do recurso. Os tipos comuns de membros incluem Contas Google, contas de serviço, grupos Google e domínios. Para ver uma lista de todos os tipos de principais, consulte Tipos de principais.
Em geral, as alterações às políticas entram em vigor no prazo de 2 minutos. No entanto, em alguns casos, a propagação das alterações por todo o sistema pode demorar 7 minutos ou mais.
Se precisar de ajuda para identificar a função predefinida mais adequada, consulte o artigo Encontre as funções predefinidas certas.
Conceda uma única função de IAM
Para conceder uma única função a um principal, faça o seguinte:
Consola
Na Google Cloud consola, aceda à página que apresenta o recurso ao qual quer ver o acesso.
Por exemplo, para gerir o acesso a uma instância do Compute Engine, aceda à página Instâncias de VM.
Selecione a caixa de verificação junto ao recurso cujo acesso quer gerir.
Certifique-se de que o painel de informações está visível. Se não estiver visível, clique em Mostrar painel de informações.
Selecione um principal ao qual conceder uma função:
Para conceder uma função a um principal que já tenha outras funções no recurso, encontre uma linha que contenha o principal, clique em Editar principal nessa linha e clique em Adicionar outra função.
Para conceder uma função a um principal que ainda não tenha outras funções no recurso, clique em Adicionar principal e, em seguida, introduza um identificador para o principal, por exemplo,