בעזרת פותר הבעיות שקשורות למדיניות תוכלו להבין אם לחשבון משתמש יש גישה למשאב. פותר הבעיות שקשורות למדיניות בודק את מדיניות ההרשאות, מדיניות הדחייה והמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) שמשפיעות על הגישה של חשבון המשתמש למשאב מסוים. לאחר מכן, הוא יגיד לכם אם לחשבון המשתמש יש את ההרשאה שצוינה כדי לגשת למשאב, על סמך כללי המדיניות האלה. הוא גם מפרט את כללי המדיניות הרלוונטיים ומסביר איך הם משפיעים על הגישה של חשבון המשתמש.
אפשר לגשת לפותר הבעיות שקשורות למדיניות באמצעותGoogle Cloud המסוף, Google Cloud CLI או API בארכיטקטורת REST. בדרך כלל, הכי מהר להשתמש במסוף Google Cloud כדי להריץ שאילתות בסיסיות. לתרחישים מורכבים יותר, כדאי להשתמש ב-CLI של gcloud או ב-API בארכיטקטורת REST.
לפני שמתחילים
-
מפעילים את Policy Troubleshooter API.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים
ההרשאות הנדרשות
כדי לפתור בעיות שקשורות לגישה של חשבונות משתמשים באופן מלא, אתם צריכים את ההרשאות הבאות.
הרשאות לפתרון בעיות בגישה של חשבונות משתמשים ספציפיים
פותר הבעיות שקשורות למדיניות מנתח את הגישה של חשבון משתמש למשאב על סמך מדיניות ההרשאות, מדיניות הדחייה, המדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) והתפקידים שיש לכם הרשאה לצפות בהם. אם אין לכם הרשאה לצפות במדיניות שחלה על משאב, או שאין לכם הרשאה לצפות בתפקיד מותאם אישית, יכול להיות שלא תוכלו לדעת אם לחשבון המשתמש יש גישה.
הרשאות לפתרון בעיות בכללים של מדיניות האישור והדחייה
כדי לפתור בעיות במדיניות הרשאות ובמדיניות דחייה, אתם צריכים הרשאות בארגון שמכיל את המשאב שאתם רוצים לפתור בו בעיות. ההרשאות האלה מאפשרות לכם לראות את כללי מדיניות ההרשאות והדחייה ששולטים בגישה למשאב.
כדי לקבל את ההרשאות שדרושות לפתרון בעיות בגישה של גורם ראשי, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון שמכיל את המשאב שעבורו אתם רוצים לפתור בעיות בגישה:
- בודק אבטחה (
roles/iam.securityReviewer) -
פתרון בעיות שקשורות לכללי מדיניות הדחייה:
דחיית סוקר (
roles/iam.denyReviewer) -
פתרון בעיות במדיניות שכוללת קישורים לקבוצות של חשבונות שירות:
דפדפן (
roles/browser) -
משתמשים ב-Google Cloud CLI כדי לפתור בעיות:
Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
אם אין לכם הרשאה לצפות במדיניות ההרשאות והדחייה של משאב, תוצאות הגישה של מדיניות ההרשאות והדחייה האלה הן Unknown.
הרשאות לפתרון בעיות במדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
כדי לפתור בעיות שקשורות למדיניות לקביעת גבול הגישה לחשבונות משתמשים, צריך הרשאות בארגון שקבוצת חשבונות המשתמשים שלו כוללת את חשבון המשתמש. הדרך שבה מזהים את הארגון הזה תלויה בסוג הגורם המורשה:
- חשבונות Google וקבוצות Google: הארגון שמשויך לדומיין Google Workspace שכולל את המשתמש הראשי
- זהויות מאוחדות (זהויות במאגרי זהויות של כוח עבודה או במאגרי זהויות של עומסי עבודה): הארגון שמכיל את מאגר הזהויות שכולל את הגורם הראשי
- חשבונות שירות: הארגון שמכיל את הפרויקט שבו נוצר חשבון השירות
ההרשאות האלה מאפשרות לכם לראות את המדיניות לקביעת גבול הגישה לחשבונות משתמשים, שקובעת למה יש לחשבון המשתמש גישה.
כדי לקבל את ההרשאות שדרושות לפתרון בעיות בגישה של גורם ראשי, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון המתאים:
- מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB) - צפייה (
roles/iam.principalAccessBoundaryViewer) -
פתרון בעיות שקשורות למדיניות לקביעת גבולות הגישה לישויות מורשות שמשויכת לקבוצת הישויות המורשות של פרויקט, תיקייה או ארגון: אדמין ארגוני (
roles/resourcemanager.organizationAdmin) -
פתרון בעיות במדיניות של גבולות גישה של ישויות שקשורות לדומיינים ב-Google Workspace:
אדמין של מאגר ב-Workspace ב-IAM (
roles/iam.workspacePoolAdmin) -
פתרון בעיות במדיניות של גבולות גישה של חשבונות ראשיים שקשורים למאגרי זהויות של כוח עבודה:
אדמין של מאגר זהויות של כוח עבודה ב-IAM (
roles/iam.workforcePoolAdmin) -
פתרון בעיות במדיניות של גבולות הרשאות גישה של חשבונות ראשיים שקשורים למאגרי זהויות של עומסי עבודה:
אדמין של מאגר זהויות של כוח עבודה ב-IAM (
roles/iam.workloadIdentityPoolAdmin)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
אם אין לכם הרשאה להציג את המדיניות לקביעת גבול הגישה לחשבונות משתמשים שחלה על חשבון משתמש, תוצאות הגישה של המדיניות לקביעת גבול הגישה לחשבונות משתמשים הן Unknown.
הרשאות לפתרון בעיות גישה של חברי קבוצה
אם מדיניות ההרשאה והדחייה שלכם כוללת קבוצות, תצטרכו את הרשאת groups.read Google Workspace Admin API כדי לפתור בעיות גישה של חברים ספציפיים בקבוצה. סופר-אדמינים ואדמינים של קבוצות מקבלים את ההרשאה הזו באופן אוטומטי. כדי לתת את ההרשאה הזו למשתמש שהוא לא סופר-אדמין או אדמין של קבוצה, צריך ליצור תפקיד אדמין מותאם אישית ב-Google Workspace שמכיל את ההרשאה groups.read (שנמצאת בקטע הרשאות Admin API) ולהעניק אותה למשתמש.
אם אין לכם את ההרשאות האלה, התוצאה של הגישה לקישורים בין תפקידים ולכללי דחייה שמכילים קבוצות או דומיינים היא Unknown, אלא אם הקישור בין התפקידים או כלל הדחייה כולל גם את חשבון המשתמש באופן מפורש.
הרשאות לפתרון בעיות בגישה של חברי הדומיין
אם מדיניות ההרשאה והדחייה שלכם כוללת חשבון Google Workspace או דומיין Cloud Identity, אתם צריכים להיות אדמינים של הדומיין כדי לפתור בעיות בגישה של חברים ספציפיים בדומיין.
אם אין לכם את ההרשאות האלה, התוצאה של הגישה לקישורים בין תפקידים ולכללי דחייה שמכילים קבוצות או דומיינים היא Unknown, אלא אם הקישור בין התפקידים או כלל הדחייה כולל גם את חשבון המשתמש באופן מפורש.
פתרון בעיות בגישה
כדי לפתור בעיות שקשורות לגישה, צריך לציין את החשבון הראשי, המשאב וההרשאה שרוצים לבדוק. המידע הזה יכול להיות מסופק על ידי מזהה שגיאה:
Error ID: מזהה ייחודי של הודעת שגיאה בנוגע להרשאות. מזהה השגיאה מספק הקשר לשגיאה, כולל החשבון, המשאב, ההרשאה ותנאי ה-IAM הנתמכים.
התנאים הנתמכים ב-IAM כוללים את
principal.typeואתprincipal.subject.
אם אין לכם מזהה שגיאה, תוכלו לפתור את בעיית הגישה באמצעות המידע הבא:
העיקרי: כתובת האימייל שצריך לבדוק. כתובת האימייל צריכה להתייחס למשתמש, לחשבון שירות יחיד או לקבוצת חשבונות שירות.
אין תמיכה בסוגים אחרים של חשבונות משתמש, כולל קבוצות, דומיינים, זהויות של כוח העבודה וזהויות של עומסי עבודה.
משאב: השם המלא של המשאב שרוצים לפתור את בעיית הגישה אליו. לדוגמה, כדי לפתור בעיות גישה לפרויקט
my-project, מזינים//cloudresourcemanager.googleapis.com/projects/my-project. לדוגמאות של סוגים אחרים של משאבים, אפשר לעיין בדוגמאות של שמות משאבים מלאים.הרשאה: ההרשאה לבדיקה. אם משתמשים במסוףGoogle Cloud , תוך כדי הקלדה מוצגת רשימה של הצעות.
כדי לפתור בעיה שקשורה להרשאה, ההרשאה צריכה להיות רלוונטית למשאב שבבקשה. במילים אחרות, צריך להיות אפשר להשתמש בהרשאה הזו כדי לגשת למשאב בדרך כלשהי. אם ההרשאה לא רלוונטית למשאב, הבקשה תיכשל. לדוגמה, אם מנסים לפתור בעיות בהרשאה
compute.instances.getבאשכול Google Kubernetes Engine, הבקשה תיכשל כי אי אפשר להשתמש בהרשאהcompute.instances.getכדי לגשת לאשכולות Google Kubernetes Engine.compute.instance.getרשימה מלאה של ההרשאות זמינה במאמרי העזרה בנושא הרשאות.
המסוף
כדי לפתור בעיות בגישה:
במסוף Google Cloud , עוברים לדף פותר הבעיות שקשורות למדיניות.
אם יש לכם מזהה שגיאה, בוחרים באפשרות מזהה שגיאה ומזינים אותו.
אם אין לכם מזהה שגיאה, בוחרים באפשרות ידני.
מזינים את כתובת האימייל של חשבון המשתמש שרוצים לבדוק את הגישה שלו.
מזינים את השם המלא של המשאב שרוצים לבדוק.
אם אתם לא יודעים את השם המלא של המשאב, אתם יכולים לבצע אחת מהפעולות הבאות:
- אם אתם מנסים לפתור בעיות גישה לפרויקט, לתיקייה או לארגון, תוכלו להתחיל להקליד כדי לראות אפשרויות להשלמה אוטומטית.
אם אתם מנסים לפתור בעיות בגישה לסוג אחר של משאב, לוחצים על עיון כדי לפתוח את תיבת הדו-שיח של חיפוש המשאבים, ואז מחפשים את המשאב:
- בתיבה Select scope, בוחרים פרויקט, תיקייה או ארגון לחיפוש.
- בתיבה Resource type, בוחרים את סוגי המשאבים שרוצים לחפש.
- בתיבה חיפוש משאבים, מזינים חלק משם המשאב.
- בקטע התוצאות, בוחרים את המשאב שרוצים לבדוק.
- לוחצים על בחירה כדי לבחור את המשאב ולסגור את תיבת הדו-שיח.
מזינים את ההרשאה שרוצים לבדוק.
אם אתם לא יודעים את השם המלא של ההרשאה, אתם יכולים להתחיל להקליד כדי לראות אפשרויות להשלמה אוטומטית.
אופציונלי: כדי לבדוק כמה משאבים והרשאות, לוחצים על הוספת עוד צמד וחוזרים על השלב הקודם.
לוחצים על בדיקת הגישה.
gcloud
כדי לגלות למה לישות יש או אין הרשאת IAM, משתמשים בפקודה