בדף הזה מוסבר באופן כללי איך ליצור רמות גישה בסיסיות. כדי ליצור רמות גישה בהתאמה אישית ולהשתמש במצב מתקדם במסוף Google Cloud , אפשר לעיין במאמר בנושא יצירת רמת גישה בהתאמה אישית.
בדף הזה מפורטות הטמעות ממוקדות יותר של רמות גישה. דוגמאות:
לפני שמתחילים
יצירה של רמת גישה בסיסית
המסוף
כדי ליצור רמת גישה בסיסית:
פותחים את הדף Access Context Manager במסוף Google Cloud .
אם מוצגת בקשה לעשות זאת, בוחרים את הארגון.
בחלק העליון של הדף Access Context Manager, לוחצים על New (חדש).
בחלונית רמת גישה חדשה:
בשדה שם רמת הגישה, מזינים שם לרמת הגישה. הכותרת צריכה להיות באורך של עד 50 תווים, להתחיל באות ולהכיל רק מספרים, אותיות, קווים תחתונים ורווחים.
בקטע תנאים, לוחצים על לחצן הוספה של סוג המאפיין שרוצים להוסיף, ואז מציינים את הערכים שרוצים להחיל על המאפיין הזה.
רשימה מלאה של המאפיינים שאפשר להוסיף זמינה במאמר בנושא מאפייני רמת גישה.
לדוגמה, אם רוצים שרמת הגישה תתייחס למיקום שממנו מגיעה בקשה בתוך הרשת, בוחרים במאפיין IP Subnetworks.
כדי להוסיף כמה מאפיינים לאותו תנאי, חוזרים על השלב הזה. אם תנאי מכיל כמה מאפיינים, בקשת הגישה צריכה לעמוד בכל המאפיינים.
תנאי של רמת גישה יכול לכלול מאפיין אחד מכל סוג. חלק מהמאפיינים כוללים אפשרויות נוספות, כמו המאפיין מדיניות המכשיר.
רמות הגישה תומכות בתנאים שמבוססים על זהות המשתמש. עם זאת, כדי להוסיף זהויות לתנאי, צריך ליצור או לעדכן את רמת הגישה באמצעות ה-CLI של gcloud או ה-API.
משתמשים באפשרות When condition is met, return (כשהתנאי מתקיים, מחזירים) כדי לציין אם התנאי צריך לדרוש שבקשה תעמוד בכל המאפיינים שצוינו (TRUE) או אם הבקשה צריכה לעמוד בכל המאפיינים חוץ מאלה (FALSE).
לדוגמה, אם רוצים לדחות בקשות מטווח מסוים של כתובות IP ברשת, מציינים את טווח כתובות ה-IP באמצעות המאפיין IP Subnetworks ואז מגדירים את התנאי ל-FALSE.
אופציונלי: לוחצים על הוספת תנאי נוסף כדי להוסיף תנאי נוסף לרמת הגישה, ואז חוזרים על שני השלבים הקודמים.
לדוגמה, אם רוצים לחסום גישה לקבוצת משנה של כתובות IP בתוך טווח רחב יותר של כתובות IP, יוצרים תנאי חדש, מציינים את טווח כתובות ה-IP של קבוצת המשנה במאפיין IP Subnetworks ומגדירים את התנאי להחזרת הערך FALSE.
חוזרים על השלב הזה כדי להוסיף כמה תנאים לאותה רמת גישה.
אם יצרתם יותר מתנאי אחד, משתמשים באפשרות שילוב תנאי עם כדי לציין אם רמת הגישה דורשת שהבקשה תעמוד לפחות באחד מהתנאים (OR) או בכל התנאים (AND).
לוחצים על Save.
gcloud
לפני שמתחילים
- אם היא עדיין לא קיימת, יוצרים מדיניות גישה לארגון.
כדי ליצור רמת גישה באמצעות הכלי gcloud של שורת הפקודה, משתמשים בפקודה gcloud access-context-manager levels create.
gcloud access-context-manager levels create LEVEL_NAME OPTIONS \ --policy=POLICY
כאשר:
LEVEL_NAME הוא השם הייחודי של רמת הגישה. הוא חייב להתחיל באות ולהכיל רק אותיות, מספרים וקווים תחתונים. השם יכול לכלול עד 50 תווים.
OPTIONS הן האפשרויות הנדרשות מהטבלה הבאה.
אפשרויות