本文档介绍了如何使用 Google Cloud 控制台设置 Access Approval,以接收项目访问请求的电子邮件通知。

Access Approval 可确保人员在访问存储在 中存储的内容时,必须提供经过加密签名的批准。 Google Google Cloud

准备工作

所需角色

如需获得设置 Access Approval 和批准访问请求所需的权限,请让管理员为您授予项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

注册 Access Approval

如需注册 Access Approval,请执行以下操作:

  1. 在 Google Cloud 控制台中,选择要为其 启用 Access Approval 的项目。

    转到“项目选择器”

  2. 转到 Access Approval 页面。

    转到 Access Approval

  3. 如需注册 Access Approval,请点击注册

  4. 在对话框中,为您的政策选择注册模式,然后点击注册

Access Approval 注册模式

您可以在三种模式之一中配置 Access Approval,并且可以随时在 Access Approval 设置中更改模式。您可以选择以下模式:

  1. 透明度(推荐):使用此模式可监控 Google 管理员对工作负载的访问,而无需额外批准。如需了解详情,请参阅 Access Transparency 文档
  2. 简化支持:使用此模式可自动批准客户服务团队 访问您的支持工单。其他访问原因需要 Access Approval。
  3. Access Approval:使用此模式可为所有访问启用完整的 Access Approval 功能。

系统会自动为所有 Access Approval 模式生成 Access Transparency 日志。

配置设置

在 Google Cloud 控制台的 Access Approval 页面中,依次点击 管理设置

选择服务

Access Approval 设置(包括已启用产品的列表)继承自父资源。您可以为所有或选定的其他受支持服务 启用 Access Approval,以扩大注册范围。

设置电子邮件和 Pub/Sub 通知

本部分介绍了如何接收此项目的访问请求通知。

将自己添加为 Access Approval 请求的审批者并配置通知

如需将自己添加为审批者,以便查看和批准访问请求,请执行以下操作:

  1. 前往Access Approval 页面,在 Google Cloud 控制台中。

    转到 Access Approval

  2. 依次点击“设置”图标 管理设置

  3. 如需启用电子邮件通知,请在设置审批通知 下的用户或群组电子邮件地址 字段中添加您的电子邮件地址。

  4. 如需启用 Pub/Sub 通知,请执行以下操作:

    1. 设置审批通知 下的 Pub/Sub 主题 字段中添加您的 Pub/Sub 主题。
    2. 在 Identity and Access Management (IAM) 中,向 customer-approval-jobs@system.gserviceaccount.com 主账号授予 Pub/Sub Publisher 角色 (roles/pubsub.publisher),以允许 Access Approval 创建通知。如果不执行此步骤,系统将不会创建通知。

查看默认设置

默认设置控制着 Access Approval 请求的行为。

  • 首选特定于资源的审批请求: 设置 Access Approval 请求的默认范围。默认情况下,此设置处于停用状态。如果您启用此设置,则您收到的访问同一数据的 Access Approval 请求数量可能会增加,这可能会延迟 Google 支持团队的协助。 默认示例:
    • 已停用:product.googleapis.com/project/12345/
    • 已启用:product.googleapis.com/project/12345/instances/abcde
  • 审批请求默认到期天数: 设置 Access Approval 请求的默认到期时间。您可以在批准每个请求时更改此设置。
  • 首选最大访问范围: 设置 Google 管理员可以请求的最大建议资源访问权限范围。 例如,当设置为“项目”时,Google 管理员将请求项目级或资源级访问权限。

选择签名密钥

Access Approval 使用签名密钥来验证 Access Approval 请求的完整性。

默认情况下,系统会使用 a Google-owned and managed key ,无需进行任何额外 配置。

如需选择性地配置客户 管理的加密密钥,请参阅设置自定义密钥

查看审批请求

注册 Access Approval 并将自己添加为访问请求的审批者后,您应该会收到访问请求的电子邮件通知。

下图显示了当人员请求访问客户数据时,Access Approval 发送的电子邮件通知示例。 Google

当 Google 人员请求访问客户数据时发送的电子邮件通知。

如需查看并批准收到的访问请求,请执行以下操作:

  1. 前往Access Approval 页面,在 Google Cloud 控制台中。

    转到 Access Approval

    如需转到此页面,您也可以点击发送给您的电子邮件中带有批准请求的链接。

  2. 点击批准

批准请求后, Google 具有与批准相匹配的 特征(例如,相同的 理由、位置或办公桌位置)的人员可以在批准的时间范围内访问指定的资源及其 子资源。

清理

  1. 如需取消注册 Access Approval,请执行以下操作:
    1. 在 Google Cloud 控制台的 Access Approval 页面中, 点击 管理设置
    2. 点击取消注册
    3. 在随即打开的对话框中,点击取消注册
  2. 如需为组织停用 Access Transparency,请与 Cloud Customer Care 联系。

无需执行其他步骤。

后续步骤