Resolva problemas com autorizações de IAM

A resolução de problemas de políticas ajuda a compreender se um principal pode aceder a um recurso. Dado um principal, um recurso e uma autorização, a resolução de problemas de políticas examina as políticas de permissão, as políticas de negação e as políticas de limite de acesso principal (PAB) que afetam o acesso do principal. Em seguida, indica se, com base nessas políticas, o principal pode usar a autorização especificada para aceder ao recurso. Também indica as políticas relevantes e explica como afetam o acesso do principal.

Pode aceder ao resolutor de problemas de políticas através da Google Cloud consola, da CLI Google Cloud ou da API REST. Para consultas básicas, a utilização da consola Google Cloud é normalmente a mais rápida. Para cenários mais complexos, considere a CLI gcloud ou a API REST.

Antes de começar

  • Enable the Policy Troubleshooter API.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the API

Autorizações necessárias

Para resolver totalmente o acesso dos seus diretores, precisa das seguintes autorizações.

Autorizações para resolver problemas de acesso para principais individuais

A resolução de problemas de políticas analisa o acesso de um principal a um recurso com base nas políticas de permissão, nas políticas de negação, nas políticas de limite de acesso principal e nas funções que tem autorização para ver. Se não tiver autorização para ver uma política que se aplica a um recurso ou se não tiver autorização para ver uma função personalizada, pode não conseguir saber se um principal tem acesso.

Autorizações para resolver problemas relativos às políticas de permissão e negação

Para resolver problemas relativos às políticas de permissão e negação, precisa de autorizações na organização que contém o recurso para o qual quer resolver problemas. Estas autorizações permitem-lhe ver as políticas de permissão e negação que controlam o acesso ao recurso.

Para receber as autorizações de que precisa para resolver problemas de acesso de um principal, peça ao seu administrador que lhe conceda as seguintes funções de IAM na organização que contém o recurso para o qual quer resolver problemas de acesso:

Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.

Também pode conseguir as autorizações necessárias através de funções personalizadas ou outras funções predefinidas.

Se não tiver autorização para ver as políticas de permissão e negação de um recurso, os resultados de acesso para essas políticas de permissão e negação são Unknown.

Autorizações para resolver problemas relativos a políticas de limite de acesso principal

Para resolver problemas relacionados com políticas de limite de acesso principal, precisa de autorizações na organização cujo conjunto principal inclui o principal. A forma como identifica esta organização depende do tipo de principal:

  • Contas Google e Grupos Google: a organização associada ao domínio do Google Workspace que inclui o principal
  • Identidades federadas (identidades em Workload Identity Pools ou Workforce Identity Pools): a organização que contém o Identity Pool que inclui o principal
  • Contas de serviço: a organização que contém o projeto onde a conta de serviço foi criada

Estas autorizações permitem-lhe ver as políticas de limite de acesso principal que controlam o que o principal pode aceder.

Para receber as autorizações de que precisa para resolver problemas de acesso de um principal, peça ao seu administrador que lhe conceda as seguintes funções do IAM na organização adequada:

Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.

Também pode conseguir as autorizações necessárias através de funções personalizadas ou outras funções predefinidas.

Se não tiver autorização para ver as políticas de limite de acesso principal que se aplicam a um principal, os resultados de acesso para políticas de limite de acesso principal são Unknown.

Autorizações para resolver problemas de acesso para membros do grupo

Se as suas políticas de permissão e recusa incluírem grupos, precisa da autorização da API Google Workspace Admin groups.read para resolver problemas de acesso para membros individuais do grupo. Os superadministradores e os administradores de grupos têm automaticamente esta autorização. Para conceder esta autorização a um utilizador que não seja um administrador do grupo ou um superadministrador, crie uma função de administrador do Google Workspace personalizada que contenha o privilégio groups.read (localizado em Privilégios da API Admin) e conceda-o ao utilizador.

Se não tiver estas autorizações, as associações de funções e as regras de negação que contenham grupos ou domínios têm um resultado de acesso Desconhecido, a menos que a associação de funções ou a regra de negação também inclua explicitamente o principal.

Autorizações para resolver problemas de acesso para membros do domínio

Se as suas políticas de autorização e recusa incluírem uma conta do Google Workspace ou um domínio do Cloud Identity, tem de ser um administrador do domínio para resolver problemas de acesso de membros individuais do domínio.

Se não tiver estas autorizações, as associações de funções e as regras de negação que contenham grupos ou domínios têm um resultado de acesso Desconhecido, a menos que a associação de funções ou a regra de negação também inclua explicitamente o principal.

Resolva problemas de acesso

Para resolver problemas de acesso, precisa das seguintes informações: