Referência de atributos para condições do IAM

Este documento descreve os atributos suportados numa expressão de condição.

Atributos de condição suportados

As secções seguintes resumem os atributos suportados e indicam que Google Cloud serviços reconhecem cada atributo.

Atributos do recurso

Os seguintes atributos estão relacionados com o recurso que é o assunto do pedido.

Atributo Resumo de utilização Serviços Google Cloud compatíveis
Atributo do serviço de recursos

Faça a gestão do acesso com base no Google Cloud serviço que está a ser usado.

Pode usar este atributo em associações de funções de políticas de permissão.

  • Apigee
  • Application Integration
  • Apigee API Hub
  • Serviço de cópias de segurança e RD
  • BigQuery
  • API BigQuery Reservation
  • Bigtable
  • Autorização binária
  • Cloud Deploy
  • Cloud Key Management Service
  • Cloud Logging
  • Cloud SQL
  • Cloud Storage
  • Compute Engine
  • Dataform
  • Google Kubernetes Engine
  • Firestore
  • Identity-Aware Proxy
  • Integration Connectors
  • Google Cloud Managed Service para Apache Kafka
  • Parameter Manager
  • Cloud NGFW
  • Pub/Sub Lite
  • Resource Manager
  • Secret Manager
  • Spanner
Atributo do tipo de recurso

Faça a gestão do acesso com base no tipo de recurso.

Pode usar este atributo em associações de funções de políticas de permissão.

  • Apigee
  • Application Integration
  • Apigee API Hub
  • BigQuery
  • API BigQuery Reservation
  • Bigtable
  • Autorização binária
  • Cloud Key Management Service
  • Cloud Logging
  • Cloud SQL
  • Cloud Storage
  • Compute Engine
  • Dataform
  • Google Kubernetes Engine
  • Firestore
  • Cloud NGFW
  • Identity-Aware Proxy
  • Integration Connectors
  • Google Cloud Managed Service para Apache Kafka
  • Parameter Manager
  • Pub/Sub Lite
  • Resource Manager
  • Secret Manager
  • Spanner
Atributo de nome do recurso

Faça a gestão do acesso com base no nome do recurso.

Pode usar este atributo em associações de funções de políticas de permissão.

  • Apigee
  • Application Integration
  • Apigee API Hub
  • Serviço de cópias de segurança e RD
  • BigQuery
  • API BigQuery Reservation
  • Bigtable
  • Autorização binária
  • Cloud Deploy
  • Cloud Key Management Service
  • Cloud Logging
  • Cloud SQL
  • Cloud Storage
  • Compute Engine
  • Dataform
  • Google Kubernetes Engine
  • Firestore
  • Cloud NGFW
  • Integration Connectors
  • Google Cloud Managed Service para Apache Kafka
  • Parameter Manager
  • Pub/Sub Lite
  • Secret Manager
  • Spanner
Etiquetas de recursos

Faça a gestão do acesso com base nas etiquetas anexadas ao recurso.

Pode usar este atributo nos seguintes locais:

  • Permitir associações de funções de políticas
  • Regras de negação da política de negação

Todos os Google Cloud serviços (consulte a secção Suporte para condições herdadas)

Para ver mais detalhes sobre os atributos de recursos, consulte a secção Atributos de recursos nesta página.

Atributos principais

Os seguintes atributos estão relacionados com o principal que está a fazer o pedido.

Atributo Resumo de utilização Tipos de principais suportados

Atributo de tipo principal

Aplicar políticas com base no tipo de principal no pedido.

Pode usar este atributo em associações de políticas para políticas de limite de acesso principal.

  • Contas do Google
  • Identidades do Workload Identity Pool
  • Identidades do Workload Identity Pool
  • Contas de serviço

Atributo de assunto principal

Aplicar políticas com base na identidade do principal no pedido.

Pode usar este atributo em associações de políticas para políticas de limite de acesso principal.

  • Contas do Google
  • Identidades do Workload Identity Pool
  • Identidades do Workload Identity Pool
  • Contas de serviço

Para mais detalhes sobre os atributos principais, consulte Atributos principais nesta página.

Atributos de pedido

Os seguintes atributos estão relacionados com os detalhes do pedido.

Atributo Resumo de utilização Serviços Google Cloud compatíveis

Atributo de níveis de acesso

Faça a gestão do acesso com base em níveis de acesso específicos.

Um nível de acesso é um atributo calculado com base em atributos não processados acerca do pedido e do requerente, como o endereço IP de origem, os atributos do dispositivo e a hora do dia. Por exemplo, um onNetwork nível de acesso pode exigir que o dispositivo que faz o pedido tenha origem num intervalo de endereços IP específico. Os níveis de acesso são definidos pelos administradores de uma organização.

Pode usar este atributo em associações de funções de políticas de permissão.

Identity-Aware Proxy

Atributos da API

Faça a gestão do acesso com base nos dados fornecidos por uma API ou um serviço Google Cloudespecífico.

Pode usar este atributo em associações de funções de políticas de permissão.

  • API Gateway
  • AutoML
  • Certificate Authority Service
  • Funções do Cloud Run
  • API Cloud Healthcare
  • Cloud Key Management Service
  • Cloud Run
  • API Cloud Runtime Configuration
  • Cloud Storage
  • Compute Engine
  • Artifact Analysis
  • Dataproc
  • Earth Engine
  • Game Servers
  • Gestão de identidade e de acesso
  • Identity-Aware Proxy
  • Serviço gerido para o Microsoft Active Directory
  • Notebooks geridos pelo utilizador
  • Resource Manager
  • Secret Manager
  • Gestão de serviços

Atributos de data/hora

Definir acesso com data de validade, agendado ou de duração limitada aos recursos Google Cloud .

Pode usar estes atributos em associações de funções de políticas de permissão.

Todos os Google Cloud serviços (consulte a secção Suporte para condições herdadas)

Atributos de IP/porta de destino

Faça a gestão do acesso com base no endereço IP e/ou na porta de destino de um pedido. Por exemplo, uma instância de máquina virtual (VM) do Compute Engine pode expor um IP externo, como 10.0.0.2, mas a porta 22 pode ser exposta apenas para utilização administrativa.

Usado para o encaminhamento TCP do Identity-Aware Proxy.

Pode usar estes atributos em associações de funções de políticas de permissão.

Identity-Aware Proxy

Atributos das regras de encaminhamento

Especifique os tipos de regras de encaminhamento que um principal pode criar. Por exemplo, pode permitir que um principal crie regras de encaminhamento para balanceadores de carga internos, que processam o tráfego originário de uma rede, mas não para balanceadores de carga externos, que processam o tráfego originário da Internet. Google Cloud Google Cloud Google Cloud

Pode usar estes atributos em associações de funções de políticas de permissão.

Atributos de anfitrião/caminho do URL

Faça a gestão do acesso com base no caminho do URL e/ou no anfitrião de um pedido. Por exemplo, uma condição pode especificar que https://example.com é a aplicação principal acessível por um domínio geral de utilizadores, enquanto https://hr.example.com/admin é usado para aceder a uma página na aplicação à qual apenas os administradores de recursos humanos podem aceder.

Pode usar estes atributos em associações de funções de políticas de permissão.

  • Identity-Aware Proxy
  • Cloud Run

Para mais detalhes sobre os atributos de pedido, consulte Atributos de pedido nesta página.

Apoio técnico para condições herdadas

Alguns tipos de Google Cloud recursos não permitem condições nas respetivas políticas de autorização. No entanto, pode adicionar associações de funções condicionais ao nível da organização, da pasta ou do projeto, e outros recursos herdam essas associações de funções através da hierarquia de recursos. Para ver detalhes, consulte Tipos de recursos que aceitam associações de funções condicionais.

Quando usa atributos ao nível da organização, da pasta ou do projeto, tenha em atenção que a maioria dos atributos só está disponível para tipos de recursos específicos. Se parte de uma condição usar um atributo que não está disponível, essa parte da condição nunca é interpretada como concessão de acesso. Por exemplo, a condição resource.name.endsWith == devResource nunca concede acesso a nenhum recurso do IAM, porque os recursos do IAM não fornecem o nome do recurso.