Kontrol akses untuk folder dengan IAM

Google Cloud menawarkan Identity and Access Management (IAM), yang memungkinkan Anda memberikan akses secara lebih terperinci ke resource Google Cloud tertentu dan mencegah akses yang tidak diinginkan ke resource lain. IAM memungkinkan Anda menerapkan prinsip keamanan dengan hak istimewa terendah, jadi Anda hanya memberikan akses yang diperlukan ke resource Anda.

Dengan IAM, Anda dapat mengontrol siapa (pengguna) yang memiliki akses (peran) ke resource tertentu dengan menetapkan kebijakan izin. Kebijakan yang diizinkan memberikan peran tertentu kepada pengguna, yang akan memberikan izin tertentu kepada pengguna tersebut.

Halaman ini menjelaskan peran IAM yang tersedia di tingkat Folder, dan cara membuat serta mengelola kebijakan izin untuk folder menggunakan Cloud Resource Manager API. Untuk mengetahui informasi selengkapnya, lihat Mengelola akses ke project, folder, dan organisasi.

Ringkasan peran IAM untuk Folder

Untuk membantu Anda mengonfigurasi peran IAM, tabel berikut mencantumkan:

  • Jenis tindakan yang ingin Anda aktifkan.
  • Peran yang diperlukan untuk melakukan tindakan tersebut.
  • Tingkat resource tempat Anda perlu menerapkan peran tersebut.
Jenis tindakan Peran yang diperlukan Tingkat resource
Mengelola folder di seluruh resource organisasi Folder Admin Resource organisasi
Mengelola folder dan semua project serta folder yang ada di dalamnya Folder Admin Folder tertentu
Mengakses dan mengelola kebijakan izinkan folder Folder IAM Admin Folder tertentu
Membuat folder baru Pembuat Folder Resource induk untuk lokasi folder baru
Memindahkan folder dan project Pemindah Folder Resource induk untuk lokasi folder asli dan lokasi folder baru
Memindahkan project ke folder baru Editor Project atau Project Owner Resource induk untuk lokasi project asli dan lokasi project baru
Menghapus folder Editor Folder atau Admin Folder Folder tertentu

Praktik terbaik untuk menggunakan peran dan izin IAM dengan Folder

Saat menetapkan peran dan izin IAM untuk digunakan dengan Folder, perhatikan hal-hal berikut:

  • Gunakan grup jika memungkinkan untuk mengelola akun utama.
  • Minimalkan penggunaan peran dasar, seperti pemilik, editor, dan pelihat. Sebagai gantinya, coba gunakan peran standar untuk prinsip hak istimewa terendah.
  • Untuk pengelolaan di seluruh folder, tetapkan izin di tingkat folder dan minta project mewarisinya secara otomatis. Misalnya, Anda dapat menetapkan peran Admin Folder pada folder ke grup administrator departemen. Administrator jaringan yang memerlukan izin di seluruh departemen dapat memiliki peran Admin Jaringan untuk folder.
  • Pertimbangkan dengan cermat izin yang mungkin berubah sebelum memindahkan resource dari folder. Jika tidak, Anda berisiko merusak aplikasi atau alur kerja yang ada yang memerlukan izin tersebut di resource tersebut.
  • Rencanakan dan uji hierarki resource Anda dengan cermat sebelum memindahkan project produksi ke dalam folder. Salah satu cara untuk melakukannya adalah dengan membuat folder pengujian di bawah resource organisasi Anda dan membuat prototipe hierarki yang diinginkan sebelumnya.
  • Memberikan peran kepada pengguna di tingkat folder juga akan memberikan peran tersebut kepada pengguna untuk setiap resource di bawah folder tersebut. Misalnya, jika Anda memberi pengguna peran Admin Compute (roles/compute.admin) di folder, pengguna tersebut akan memiliki kontrol penuh atas semua resource Compute Engine di setiap project dalam folder tersebut.

Memahami peran dan izin folder

Folder berfungsi sebagai batas administratif dalam organisasi Anda, sehingga Anda dapat mengelompokkan project dan menerapkan kebijakan dalam skala besar. Akses ke folder ini dikelola melalui kombinasi izin yang diwarisi dari organisasi dan peran yang diberikan langsung di tingkat folder.

Peran default

Membuat folder akan memberi Anda peran Admin Folder dan Editor Folder, yang memberikan kontrol penuh. Lihat tabel berikut untuk mengetahui izin yang diberikan oleh peran ini. Anda dapat mengubah peran default ini dalam kebijakan izin.

Menggunakan peran bawaan

Peran Izin

(roles/resourcemanager.folderAdmin)

Memberikan semua izin yang tersedia untuk bekerja dengan folder.

Resource level terendah tempat Anda dapat memberikan peran ini:

  • Folder

essentialcontacts.*

  • essentialcontacts.contacts.create
  • essentialcontacts.contacts.delete
  • essentialcontacts.contacts.get
  • essentialcontacts.contacts.list
  • essentialcontacts.contacts.send
  • essentialcontacts.contacts.update

iam.policybindings.*

  • iam.policybindings.get
  • iam.policybindings.list

orgpolicy.constraints.list

orgpolicy.policies.list

orgpolicy.policy.get

resourcemanager.capabilities.*

  • resourcemanager.capabilities.get
  • resourcemanager.capabilities.update

resourcemanager.folders.*

  • resourcemanager.folders.create
  • resourcemanager.folders.createPolicyBinding
  • resourcemanager.folders.delete
  • resourcemanager.folders.deletePolicyBinding
  • resourcemanager.folders.get
  • resourcemanager.folders.