创建自定义访问权限级别

创建自定义访问权限级别后,可以 采用与基本访问权限级别相同的方式进行管理

如需详细了解如何为 自定义访问权限级别构建通用表达式语言 (CEL) 表达式,请参阅 自定义访问权限级别规范

控制台

要创建自定义访问权限级别,请按以下步骤操作:

  1. 在 Google Cloud 控制台中打开 Access Context Manager 页面。

    打开 Access Context Manager 页面

  2. 如果出现提示,请选择您的组织。

  3. Access Context Manager 页面的顶部,点击新建

  4. 新建访问权限级别窗格中,执行以下操作:

    1. 访问权限级别标题框中,输入访问权限级别的标题。标题最多不能超过 50 个字符,以字母开头,并且只能包含数字、字母、下划线和空格。

    2. 按照在以下条件中创建条件,选择高级模式

    3. 条件部分中,输入自定义访问权限级别的表达式。条件必须解析为单个布尔值。

      有关通用表达式语言 (CEL) 支持和自定义访问权限级别的示例和更多信息,请参阅自定义访问权限级别规范

    4. 点击保存

gcloud

准备工作

要使用 gcloud 命令行工具创建自定义访问权限级别,请使用 gcloud access-context-manager levels create 命令。

gcloud access-context-manager levels create LEVEL_NAME \
  --title=TITLE \
  --custom-level-spec=FILE \
  --description=DESCRIPTION \
  --policy=POLICY_NAME

其中:

  • LEVEL_NAME 是访问权限级别的唯一名称。必须以字母开头,并且只包含字母、数字和下划线。 名称最多可以包含 50 个字符。

  • TITLE 是访问权限 级别的简短且直观易懂的标题。

  • FILE是一个.yaml 文件,其中包含您的 CEL 表达式(格式为单个键值对):expression: "CEL_EXPRESSION"

    有关通用表达式语言 (CEL) 支持和自定义访问权限级别的示例和更多信息,请参阅自定义访问权限级别规范

  • DESCRIPTION(可选)是直观易懂的 访问权限级别说明。

  • POLICY_NAME 是您组织的访问权限政策的数字名称。

或者,您可以添加任何在 gcloud范围适用的标志

custom-level-spec YAML 文件

使用 gcloud 命令行工具创建自定义访问权限级别时,必须为 custom-level-spec 选项提供.yaml 文件。.yaml 文件定义了解析为单个布尔值的 CEL 表达式。.yaml 文件必须包含一个格式为 expression: "CEL_EXPRESSION" 的键值对。expression 的值必须是字符串。

示例 YAML 文件

expression: "device.encryption_status == DeviceEncryptionStatus.ENCRYPTED && (origin.region_code in ['US'] || device.is_admin_approved_device)"

示例命令