Jenis kebijakan IAM

Identity and Access Management (IAM) menawarkan beberapa jenis kebijakan untuk membantu Anda mengontrol resource yang dapat diakses oleh akun utama. Halaman ini membantu Anda memahami perbedaan antara cara Anda menggunakan dan mengelola jenis kebijakan ini.

Jenis kebijakan IAM di Google Cloud

IAM menawarkan jenis kebijakan berikut:

  • Kebijakan izin
  • Kebijakan tolak
  • Kebijakan batas akses utama (PAB)
  • Kebijakan akses

Tabel berikut merangkum perbedaan antara jenis kebijakan ini:

Kebijakan Fungsi kebijakan API yang digunakan untuk mengelola kebijakan Hubungan antara kebijakan dan target Metode melampirkan kebijakan ke target Resource induk kebijakan
Kebijakan izin Memberi pokok akses ke resource API untuk resource yang ingin Anda kelola kebijakan izinnya

Hubungan one-to-one

Setiap kebijakan izin dilampirkan ke satu resource; setiap resource hanya dapat memiliki satu kebijakan izin

Tentukan resource saat membuat kebijakan Sama dengan resource yang menjadi tujuan kebijakan izin
Kebijakan tolak Memastikan bahwa akun utama tidak dapat menggunakan izin tertentu IAM v2 API

Hubungan one-to-many

Setiap kebijakan penolakan dilampirkan ke satu resource; setiap resource dapat memiliki hingga 500 kebijakan penolakan

Menentukan resource saat membuat kebijakan penolakan Sama dengan resource tempat kebijakan penolakan dilampirkan
Kebijakan PAB Membatasi resource yang dapat diakses oleh akun utama IAM v3 API

Hubungan many-to-many

Setiap kebijakan PAB dapat dilampirkan ke sejumlah set akun utama yang tidak terbatas; setiap set akun utama dapat memiliki hingga 10 kebijakan PAB yang terikat padanya

Buat binding kebijakan yang melampirkan kebijakan PAB ke set akun utama Organisasi
Kebijakan akses Memberi atau menolak akses akun utama ke resource untuk layanan yang didukung IAM v3 API

Hubungan many-to-many

Setiap kebijakan akses dapat dilampirkan ke hingga 5 resource; setiap resource dapat memiliki hingga 5 kebijakan akses yang terikat padanya

Buat binding kebijakan akses yang melampirkan kebijakan akses ke resource Project, folder, atau organisasi tempat kebijakan akses dibuat

Bagian berikut memberikan detail tentang setiap jenis kebijakan.

Kebijakan untuk memberikan akses ke akun utama

Untuk memberikan akses pokok ke resource, gunakan salah satu kebijakan berikut:

  • Gunakan kebijakan izin untuk memberikan akses ke jenis resource apa pun.
  • Gunakan kebijakan akses untuk memberikan akses ke resource Eventarc.

Kebijakan izin memungkinkan Anda memberikan akses ke resource di Google Cloud. Kebijakan izin terdiri dari binding peran dan metadata. Binding peran menentukan akun utama mana yang harus memiliki peran tertentu pada resource.

Kebijakan izin selalu dilampirkan ke satu resource. Setelah Anda melampirkan kebijakan izinkan ke resource, kebijakan tersebut akan diwariskan oleh turunan resource tersebut.

Untuk membuat dan menerapkan kebijakan izin, Anda mengidentifikasi resource yang menerima kebijakan izin, lalu menggunakan metode setIamPolicy resource tersebut untuk membuat kebijakan izin. Semua akun utama dalam kebijakan izinkan diberi peran yang ditentukan pada resource dan semua turunan resource tersebut. Setiap resource hanya dapat memiliki satu kebijakan izin yang dilampirkan.

Untuk mengetahui informasi selengkapnya tentang kebijakan izin, lihat Memahami kebijakan izin.

Kebijakan akses memungkinkan Anda mengontrol akses ke resource Eventarc. Kebijakan akses dapat mengizinkan dan menolak akses ke resource. Untuk membuat dan menerapkan kebijakan akses, Anda membuat kebijakan akses, lalu membuat pengikatan kebijakan untuk menghubungkan kebijakan tersebut ke project dengan resource Eventarc.

Setiap binding kebijakan mengikat satu kebijakan akses ke satu resource. Kebijakan akses dapat terikat ke maksimal 5 resource. Setiap resource dapat memiliki hingga 5 kebijakan akses yang terikat padanya. Jika kebijakan akses dihapus, semua binding kebijakan yang terkait dengan kebijakan tersebut juga akan dihapus.

Untuk mempelajari lebih lanjut cara menggunakan kebijakan akses guna mengontrol akses ke resource Eventarc, lihat