Compreender as políticas de autorização

Pode conceder acesso a Google Cloud recursos através de políticas de autorização, também conhecidas como políticas de gestão de identidade e de acesso (IAM), que são anexadas a recursos. Só pode anexar uma política de autorização a cada recurso. A política de autorização controla o acesso ao próprio recurso, bem como a todos os descendentes desse recurso que herdam a política de autorização.

Esta página mostra as políticas de permissão no formato JSON. Também pode usar a Google Cloud CLI para obter políticas de autorização no formato YAML.

Estrutura das políticas

Uma política de autorização é um conjunto de associações de funções e metadados. Uma associação de funções especifica o acesso que deve ser concedido a um recurso. Associa, ou associa, um ou mais diretores a uma única função do IAM e a quaisquer condições específicas do contexto que alteram como e quando a função é concedida. Os metadados incluem informações adicionais sobre a política de autorização, como um etag e uma versão para facilitar a gestão de políticas.

Cada associação de funções pode incluir os seguintes campos:

  • Um ou mais principais, também conhecidos como membros ou identidades. Existem vários tipos de principais, incluindo utilizadores individuais, grupos de utilizadores e contas de serviço. Para ver uma lista completa dos tipos de principais suportados, consulte Tipos de principais.
  • Uma função, que é uma coleção com nome de autorizações que permitem realizar ações em recursos Google Cloud.
  • Uma condição, que é uma expressão lógica opcional que restringe ainda mais a associação de funções com base em atributos sobre o pedido, como a sua origem ou o recurso de destino. Normalmente, as condições são usadas para controlar se o acesso é concedido com base no contexto de um pedido.

    Se uma associação de função contiver uma condição, é denominada associação de função condicional.

    Alguns Google Cloud serviços não aceitam condições em políticas de autorização. Para ver uma lista de serviços e tipos de recursos que aceitam condições, consulte o artigo Tipos de recursos que aceitam associações de funções condicionais.

As alterações ao acesso de um principal são eventualmente consistentes. Isto significa que as alterações de acesso demoram algum tempo a propagar-se no sistema. Para saber quanto tempo, em média, demoram as alterações de acesso a propagar-se, consulte o artigo Propagação de alterações de acesso.

Limites em todos os responsáveis

Cada política de permissão pode conter até 1500 principais. Para efeitos deste limite, o IAM contabiliza todas as ocorrências de cada principal nas associações de funções da política de autorização, bem como os principais que a política de autorização isenta do registo de auditoria de acesso aos dados. Não remove duplicados de entidades que aparecem em mais do que uma associação de funções. Por exemplo, se uma política de permissão contiver apenas associações de funções para o principal