核准 Access Approval 要求
本文說明如何核准 Access Approval 要求。
事前準備
請務必瞭解「總覽」頁面中的概念。
在專案、資料夾或機構中,將「存取權核准核准者」(
roles/accessapproval.approver) IAM 角色授予要能夠執行核准作業的主體。您可以將「存取權核准核准者」IAM 角色授予個別使用者、服務帳戶或 Google 群組。如果您使用自訂簽署金鑰,也必須將 Cloud KMS CryptoKey Signer/Verifier (
roles/cloudkms.signerVerifier) IAM 角色授予資源的 Access Approval 服務帳戶。如果您使用 Google 管理的簽署金鑰,則不必提供任何其他權限。如要瞭解如何授予 IAM 角色,請參閱「授予單一角色」。
設定接收通知
您可以選擇透過下列方式接收 Access Approval 要求:
- 透過電子郵件接收要求。
- 透過 Pub/Sub 接收要求。
如要選擇這兩種選項,請按照「設定電子郵件和 Pub/Sub 通知」一文中的操作說明進行。
核准存取權核准要求
將部分使用者註冊為核准者後,這些使用者就會收到所有存取要求。
控制台
如要使用Google Cloud 控制台核准存取權核准要求,請執行下列步驟:
如要查看所有待處理的核准要求,請前往 Google Cloud 控制台的「Access Approval」頁面。
如果您選擇透過電子郵件接收存取權核准要求,也可以點選核准要求電子郵件中的連結,前往這個頁面。
如要核准要求,請按一下「核准」。
你也可以選擇駁回要求。即使不關閉要求,系統也會繼續拒絕存取權,因此您可以選擇是否要關閉要求。
如果未在 14 天內或要求失效前核准員工的存取權要求,系統會自動拒絕要求。 Google
在隨即開啟的對話方塊中,選取存取權到期日期和時間。
選取「核准」,即可核准存取權,直到設定的到期日期和時間為止。

選用:如要在核准要求後驗證要求簽章,請按照「驗證要求簽章」一文中的步驟操作。
cURL
如要使用 cURL 核准存取核准要求,請執行下列步驟:
- 從 Pub/Sub 訊息中取得
approvalRequest名稱。 發出 API 呼叫,核准或駁回該
approvalRequest。# HTTP POST request with empty body (an effect of using -d '') curl -H \ "Authorization: Bearer $(gcloud auth print-access-token)" \ -d '' \ https://accessapproval.googleapis.com/v1/projects/<var>PROJECT_ID</var>/approvalRequests/<var>APPROVAL_REQUEST_ID</var>:approve你可以使用下列任一選項回覆要求:
動作 效果 Google 存取權狀態 :approve核准要求。 核准前遭拒, 核准後。 :dismiss駁回核准要求。我們建議 駁回存取要求,而不是不採取任何行動。駁回存取要求後,系統會提示員工 Google 後續追蹤。| Denied before dismissal, denied after dismissal. | | 無動作 | Google 員工仍無法存取。
requestedExpiration時間過後,員工必須重新提出資源存取要求。| 拒絕 (無動作前)、拒絕 (過期時間後)。|
核准要求後,要求狀態會變更為 Approved。只要Google 員工的特徵符合核准範圍,就能在核准時間範圍內存取資源。這些相符的特徵包括相同的理由、位置或辦公桌位置。
Access Approval 不會為提出存取要求的 Google 員工提供任何 IAM 角色或新權限。
如果您未核准 Google 員工的存取要求,員工將無法存取。要求遭拒後,只會從待處理要求清單中移除。如果無法駁回核准要求,系統會繼續拒絕存取要求。
啟用後,「資料存取透明化控管機制」會記錄您核准的所有客戶資料存取要求。
核准過期或存取理由失效前,人員可存取 Google 。舉例來說,如果支援人員要求存取權的支援案件已結案,存取權就會過期。 Google
後續步驟
- 瞭解不納入存取權核准通知的人員動作。 Google
- 瞭解存取核准要求中的欄位。