Testa le modifiche alle policy di negazione con Policy Simulator

Questa pagina descrive come simulare una modifica a una policy di negazione IAM utilizzando Policy Simulator. Spiega inoltre come interpretare i risultati della simulazione e come applicare la norma di negazione simulata, se lo desideri.

Questa funzionalità valuta l'accesso solo in base ai criteri di negazione.

Per scoprire come simulare altri tipi di criteri, consulta quanto segue:

Prima di iniziare

  • Attiva le API Policy Simulator e Identity and Access Management.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilita le API

  • (Facoltativo) Scopri come funziona il Policy Simulator per le policy di negazione.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per testare le modifiche alle policy di negazione, chiedi all'amministratore di concederti il ruolo IAM Deny Admin (roles/iam.denyAdmin) nell'organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

Simula una modifica a una policy di negazione

La simulazione di una policy di negazione prevede i seguenti passaggi:

  1. Avviare la simulazione
  2. In attesa del completamento della simulazione
  3. Visualizzare il report sulla simulazione
  4. Intervenire in base alla simulazione

Avviare una simulazione

Puoi avviare una simulazione nei seguenti modi:

  • Simula una nuova policy di negazione:

    1. Nella console Google Cloud , vai alla scheda Nega nella pagina IAM.

    Vai a IAM

    1. Seleziona un progetto, una cartella o un'organizzazione.
    2. Segui i passaggi per creare un criterio di negazione, ma non fare clic su Crea dopo aver inserito i dettagli del criterio di negazione. Fai invece clic su Testa policy.
  • Simula una modifica a una policy di negazione:

    1. Nella console Google Cloud , vai alla scheda Nega nella pagina IAM.

      Vai a IAM

    2. Seleziona un progetto, una cartella o un'organizzazione.

    3. Nella colonna ID policy, fai clic sull'ID della policy che vuoi modificare.

    4. Fai clic su Modifica.

    5. Aggiorna la policy di negazione:

      • Per modificare il nome visualizzato della policy, modifica il campo Nome visualizzato.
      • Per modificare una regola di negazione esistente, fai clic sulla regola di negazione e poi modifica i principali della regola, i principali dell'eccezione, le autorizzazioni negate, le autorizzazioni dell'eccezione o la condizione di negazione.
      • Per rimuovere una regola di negazione, trova la regola di negazione che vuoi eliminare e fai clic su