A resolução de problemas de políticas ajuda a compreender se um principal pode aceder a um recurso. Dado um principal, um recurso e uma autorização, a resolução de problemas de políticas examina as políticas de permissão, as políticas de negação e as políticas de limite de acesso principal (PAB) que afetam o acesso do principal. Em seguida, indica se, com base nessas políticas, o principal pode usar a autorização especificada para aceder ao recurso. Também indica as políticas relevantes e explica como afetam o acesso do principal.
Pode aceder ao resolutor de problemas de políticas através da Google Cloud consola, da CLI Google Cloud ou da API REST. Para consultas básicas, a utilização da consola Google Cloud é normalmente a mais rápida. Para cenários mais complexos, considere a CLI gcloud ou a API REST.
Antes de começar
-
Enable the Policy Troubleshooter API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles.
Autorizações necessárias
Para resolver totalmente o acesso dos seus diretores, precisa das seguintes autorizações.
Autorizações para resolver problemas de acesso para principais individuais
A resolução de problemas de políticas analisa o acesso de um principal a um recurso com base nas políticas de permissão, nas políticas de negação, nas políticas de limite de acesso principal e nas funções que tem autorização para ver. Se não tiver autorização para ver uma política que se aplica a um recurso ou se não tiver autorização para ver uma função personalizada, pode não conseguir saber se um principal tem acesso.
Autorizações para resolver problemas relativos às políticas de permissão e negação
Para resolver problemas relativos às políticas de permissão e negação, precisa de autorizações na organização que contém o recurso para o qual quer resolver problemas. Estas autorizações permitem-lhe ver as políticas de permissão e negação que controlam o acesso ao recurso.
Para receber as autorizações de que precisa para resolver problemas de acesso de um principal, peça ao seu administrador que lhe conceda as seguintes funções de IAM na organização que contém o recurso para o qual quer resolver problemas de acesso:
-
Revisor de segurança (
roles/iam.securityReviewer) -
Resolva problemas de políticas de recusa:
Revisor de negação (
roles/iam.denyReviewer) -
Resolva problemas de políticas que incluem associações para conjuntos de principais de contas de serviço:
Navegador (
roles/browser) -
Use a CLI do Google Cloud para resolver problemas:
Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer)
Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.
Também pode conseguir as autorizações necessárias através de funções personalizadas ou outras funções predefinidas.
Se não tiver autorização para ver as políticas de permissão e negação de um recurso, os resultados de acesso para essas políticas de permissão e negação são Unknown.
Autorizações para resolver problemas relativos a políticas de limite de acesso principal
Para resolver problemas relacionados com políticas de limite de acesso principal, precisa de autorizações na organização cujo conjunto principal inclui o principal. A forma como identifica esta organização depende do tipo de principal:
- Contas Google e Grupos Google: a organização associada ao domínio do Google Workspace que inclui o principal
- Identidades federadas (identidades em Workload Identity Pools ou Workforce Identity Pools): a organização que contém o Identity Pool que inclui o principal
- Contas de serviço: a organização que contém o projeto onde a conta de serviço foi criada
Estas autorizações permitem-lhe ver as políticas de limite de acesso principal que controlam o que o principal pode aceder.
Para receber as autorizações de que precisa para resolver problemas de acesso de um principal, peça ao seu administrador que lhe conceda as seguintes funções do IAM na organização adequada:
-
Política de limite de acesso principal – Leitor (
roles/iam.principalAccessBoundaryViewer) -
Resolva problemas de políticas de limites de acesso principal associadas a um conjunto de principais de um projeto, uma pasta ou uma organização:
Administrador da organização (
roles/resourcemanager.organizationAdmin) -
Resolva problemas de políticas de limites de acesso principais associadas a domínios do Google Workspace:
Administrador de IAM do Workspace Pool (
roles/iam.workspacePoolAdmin) -
Resolva problemas com políticas de limite de acesso principal associadas a conjuntos de identidades de trabalhadores:
Administrador do conjunto de trabalhadores do IAM (
roles/iam.workforcePoolAdmin) -
Resolva problemas com políticas de limites de acesso principais associadas a conjuntos do Workload Identity:
Administrador do Workload Identity Pool do IAM (
roles/iam.workloadIdentityPoolAdmin)
Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.
Também pode conseguir as autorizações necessárias através de funções personalizadas ou outras funções predefinidas.
Se não tiver autorização para ver as políticas de limite de acesso principal que se aplicam a um principal, os resultados de acesso para políticas de limite de acesso principal são Unknown.
Autorizações para resolver problemas de acesso para membros do grupo
Se as suas políticas de permissão e recusa incluírem grupos, precisa da autorização da API Google Workspace
Admin groups.read para resolver problemas de acesso para membros individuais
do grupo. Os superadministradores e os administradores de grupos têm automaticamente esta autorização. Para conceder esta autorização a um utilizador que não seja um administrador do grupo ou um superadministrador, crie uma função de administrador do Google Workspace personalizada que contenha o privilégio groups.read (localizado em Privilégios da API Admin) e conceda-o ao utilizador.
Se não tiver estas autorizações, as associações de funções e as regras de negação que contenham grupos ou domínios têm um resultado de acesso Desconhecido, a menos que a associação de funções ou a regra de negação também inclua explicitamente o principal.
Autorizações para resolver problemas de acesso para membros do domínio
Se as suas políticas de autorização e recusa incluírem uma conta do Google Workspace ou um domínio do Cloud Identity, tem de ser um administrador do domínio para resolver problemas de acesso de membros individuais do domínio.
Se não tiver estas autorizações, as associações de funções e as regras de negação que contenham grupos ou domínios têm um resultado de acesso Desconhecido, a menos que a associação de funções ou a regra de negação também inclua explicitamente o principal.
Resolva problemas de acesso
Para resolver problemas de acesso, precisa das seguintes informações: