核准 Access Approval 要求

本文說明如何核准 Access Approval 要求。

事前準備

  • 請務必瞭解「總覽」頁面中的概念。

  • 在專案、資料夾或機構中,將「存取權核准核准者」(roles/accessapproval.approver) IAM 角色授予要能夠執行核准作業的主體。您可以將「存取權核准核准者」IAM 角色授予個別使用者服務帳戶Google 群組

    如果您使用自訂簽署金鑰,也必須將 Cloud KMS CryptoKey Signer/Verifier (roles/cloudkms.signerVerifier) IAM 角色授予資源的 Access Approval 服務帳戶。如果您使用 Google 管理的簽署金鑰,則不必提供任何其他權限。

    如要瞭解如何授予 IAM 角色,請參閱「授予單一角色」。

設定接收通知

您可以選擇透過下列方式接收 Access Approval 要求:

  • 透過電子郵件接收要求。
  • 透過 Pub/Sub 接收要求。

如要選擇這兩種選項,請按照「設定電子郵件和 Pub/Sub 通知」一文中的操作說明進行。

核准存取權核准要求

將部分使用者註冊為核准者後,這些使用者就會收到所有存取要求。

控制台

如要使用Google Cloud 控制台核准存取權核准要求,請執行下列步驟:

  1. 如要查看所有待處理的核准要求,請前往 Google Cloud 控制台的「Access Approval」頁面。

    前往存取權核准頁面

    如果您選擇透過電子郵件接收存取權核准要求,也可以點選核准要求電子郵件中的連結,前往這個頁面。

  2. 如要核准要求,請按一下「核准」

    你也可以選擇駁回要求。即使不關閉要求,系統也會繼續拒絕存取權,因此您可以選擇是否要關閉要求。

    如果未在 14 天內或要求失效前核准員工的存取權要求,系統會自動拒絕要求。 Google

  3. 在隨即開啟的對話方塊中,選取存取權到期日期和時間。

  4. 選取「核准」,即可核准存取權,直到設定的到期日期和時間為止。

    選取存取核准要求的到期日期和時間

  5. 選用:如要在核准要求後驗證要求簽章,請按照「驗證要求簽章」一文中的步驟操作。

cURL

如要使用 cURL 核准存取核准要求,請執行下列步驟:

  1. 從 Pub/Sub 訊息中取得 approvalRequest 名稱。
  2. 發出 API 呼叫,核准或駁回該 approvalRequest

     # HTTP POST request with empty body (an effect of using -d '')
     curl -H \
       "Authorization: Bearer $(gcloud auth print-access-token)" \
       -d '' \
       https://accessapproval.googleapis.com/v1/projects/<var>PROJECT_ID</var>/approvalRequests/<var>APPROVAL_REQUEST_ID</var>:approve
    

    你可以使用下列任一選項回覆要求:

    動作 效果 Google 存取權狀態
    :approve 核准要求。 核准前遭拒,
    核准後。
    :dismiss 駁回核准要求。我們建議

    駁回存取要求,而不是不採取任何行動。駁回存取要求後,系統會提示員工 Google 後續追蹤。| Denied before dismissal, denied after dismissal. | | 無動作 | Google 員工仍無法存取。 requestedExpiration時間過後,員工必須重新提出資源存取要求。| 拒絕 (無動作前)、拒絕 (過期時間後)。|

核准要求後,要求狀態會變更為 Approved。只要Google 員工的特徵符合核准範圍,就能在核准時間範圍內存取資源。這些相符的特徵包括相同的理由、位置或辦公桌位置。

Access Approval 不會為提出存取要求的 Google 員工提供任何 IAM 角色或新權限。

如果您未核准 Google 員工的存取要求,員工將無法存取。要求遭拒後,只會從待處理要求清單中移除。如果無法駁回核准要求,系統會繼續拒絕存取要求。

啟用後,「資料存取透明化控管機制」會記錄您核准的所有客戶資料存取要求。

核准過期或存取理由失效前,人員可存取 Google 。舉例來說,如果支援人員要求存取權的支援案件已結案,存取權就會過期。 Google

後續步驟