Este documento descreve os atributos suportados numa expressão de condição.
Atributos de condição suportados
As secções seguintes resumem os atributos suportados e indicam que Google Cloud serviços reconhecem cada atributo.
Atributos do recurso
Os seguintes atributos estão relacionados com o recurso que é o assunto do pedido.
| Atributo | Resumo de utilização | Serviços Google Cloud compatíveis |
|---|---|---|
| Atributo do serviço de recursos |
Faça a gestão do acesso com base no Google Cloud serviço que está a ser usado. Pode usar este atributo em associações de funções de políticas de permissão. |
|
| Atributo do tipo de recurso |
Faça a gestão do acesso com base no tipo de recurso. Pode usar este atributo em associações de funções de políticas de permissão. |
|
| Atributo de nome do recurso |
Faça a gestão do acesso com base no nome do recurso. Pode usar este atributo em associações de funções de políticas de permissão. |
|
| Etiquetas de recursos |
Faça a gestão do acesso com base nas etiquetas anexadas ao recurso. Pode usar este atributo nos seguintes locais:
|
Todos os Google Cloud serviços (consulte a secção Suporte para condições herdadas) |
Para ver mais detalhes sobre os atributos de recursos, consulte a secção Atributos de recursos nesta página.
Atributos principais
Os seguintes atributos estão relacionados com o principal que está a fazer o pedido.
| Atributo | Resumo de utilização | Tipos de principais suportados |
|---|---|---|
|
Aplicar políticas com base no tipo de principal no pedido. Pode usar este atributo em associações de políticas para políticas de limite de acesso principal. |
|
|
|
Aplicar políticas com base na identidade do principal no pedido. Pode usar este atributo em associações de políticas para políticas de limite de acesso principal. |
|
Para mais detalhes sobre os atributos principais, consulte Atributos principais nesta página.
Atributos de pedido
Os seguintes atributos estão relacionados com os detalhes do pedido.
| Atributo | Resumo de utilização | Serviços Google Cloud compatíveis |
|---|---|---|
|
Faça a gestão do acesso com base em níveis de acesso específicos.
Um nível de acesso é um atributo calculado com base em atributos não processados
acerca do pedido e do requerente, como o endereço IP de origem, os atributos
do dispositivo e a hora do dia. Por exemplo, um Pode usar este atributo em associações de funções de políticas de permissão. |
Identity-Aware Proxy |
|
|
Faça a gestão do acesso com base nos dados fornecidos por uma API ou um serviço Google Cloudespecífico. Pode usar este atributo em associações de funções de políticas de permissão. |
|
|
|
Definir acesso com data de validade, agendado ou de duração limitada aos recursos Google Cloud . Pode usar estes atributos em associações de funções de políticas de permissão. |
Todos os Google Cloud serviços (consulte a secção Suporte para condições herdadas) |
|
|
Faça a gestão do acesso com base no endereço IP e/ou na porta de destino de um pedido. Por exemplo, uma instância de máquina virtual (VM) do Compute Engine
pode expor um IP externo, como Usado para o encaminhamento TCP do Identity-Aware Proxy. Pode usar estes atributos em associações de funções de políticas de permissão. |
Identity-Aware Proxy |
|
|
Especifique os tipos de regras de encaminhamento que um principal pode criar. Por exemplo, pode permitir que um principal crie regras de encaminhamento para balanceadores de carga internos, que processam o tráfego originário de uma rede, mas não para balanceadores de carga externos, que processam o tráfego originário da Internet. Google Cloud Google Cloud Google Cloud Pode usar estes atributos em associações de funções de políticas de permissão. |
|
|
|
Faça a gestão do acesso com base no caminho do URL e/ou no anfitrião de um pedido. Por exemplo, uma condição pode especificar que Pode usar estes atributos em associações de funções de políticas de permissão. |
|
Para mais detalhes sobre os atributos de pedido, consulte Atributos de pedido nesta página.
Apoio técnico para condições herdadas
Alguns tipos de Google Cloud recursos não permitem condições nas respetivas políticas de autorização. No entanto, pode adicionar associações de funções condicionais ao nível da organização, da pasta ou do projeto, e outros recursos herdam essas associações de funções através da hierarquia de recursos. Para ver detalhes, consulte Tipos de recursos que aceitam associações de funções condicionais.
Quando usa atributos ao nível da organização, da pasta ou do projeto, tenha em atenção que a maioria dos atributos só está disponível para tipos de recursos específicos. Se
parte de uma condição usar um atributo que não está disponível, essa parte da
condição nunca é interpretada como concessão de acesso. Por exemplo, a condição resource.name.endsWith == devResource nunca concede acesso a nenhum recurso do IAM, porque os recursos do IAM não fornecem o nome do recurso.