本文档介绍了如何使用 Google Cloud 控制台设置 Access Approval,以接收项目访问请求的电子邮件通知。
Access Approval 可确保人员在访问存储在 中存储的内容时,必须提供经过加密签名的批准。 Google Google Cloud
准备工作
- 为组织启用 Access Transparency。如需了解详情,请参阅 启用 Access Transparency。
所需角色
如需获得设置 Access Approval 和批准访问请求所需的权限,请让管理员为您授予项目的以下 IAM 角色:
-
查看和更新 Access Approval 配置并批准访问请求:
Access Approval Config Editor (
roles/accessapproval.configEditor) -
查看 Access Approval 配置并批准访问请求:
Access Approval Approver (
roles/accessapproval.approver) -
查看 Access Approval 配置和访问请求并下载日志报告:
Access Approval Viewer (
roles/accessapproval.viewer)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
注册 Access Approval
如需注册 Access Approval,请执行以下操作:
在 Google Cloud 控制台中,选择要为其 启用 Access Approval 的项目。
转到 Access Approval 页面。
如需注册 Access Approval,请点击注册 。
在对话框中,为您的政策选择注册模式,然后点击注册。
Access Approval 注册模式
您可以在三种模式之一中配置 Access Approval,并且可以随时在 Access Approval 设置中更改模式。您可以选择以下模式:
- 透明度(推荐):使用此模式可监控 Google 管理员对工作负载的访问,而无需额外批准。如需了解详情,请参阅 Access Transparency 文档。
- 简化支持:使用此模式可自动批准客户服务团队 访问您的支持工单。其他访问原因需要 Access Approval。
- Access Approval:使用此模式可为所有访问启用完整的 Access Approval 功能。
系统会自动为所有 Access Approval 模式生成 Access Transparency 日志。
配置设置
在 Google Cloud 控制台的 Access Approval 页面中,依次点击 管理设置。
选择服务
Access Approval 设置(包括已启用产品的列表)继承自父资源。您可以为所有或选定的其他受支持服务 启用 Access Approval,以扩大注册范围。
设置电子邮件和 Pub/Sub 通知
本部分介绍了如何接收此项目的访问请求通知。
将自己添加为 Access Approval 请求的审批者并配置通知
如需将自己添加为审批者,以便查看和批准访问请求,请执行以下操作:
前往Access Approval 页面,在 Google Cloud 控制台中。
依次点击“设置”图标 管理设置。
如需启用电子邮件通知,请在设置审批通知 下的用户或群组电子邮件地址 字段中添加您的电子邮件地址。
如需启用 Pub/Sub 通知,请执行以下操作:
- 在设置审批通知 下的 Pub/Sub 主题 字段中添加您的 Pub/Sub 主题。
- 在 Identity and Access Management (IAM) 中,向 customer-approval-jobs@system.gserviceaccount.com 主账号授予 Pub/Sub Publisher 角色 (
roles/pubsub.publisher),以允许 Access Approval 创建通知。如果不执行此步骤,系统将不会创建通知。
查看默认设置
默认设置控制着 Access Approval 请求的行为。
- 首选特定于资源的审批请求:
设置 Access Approval 请求的默认范围。默认情况下,此设置处于停用状态。如果您启用此设置,则您收到的访问同一数据的 Access Approval 请求数量可能会增加,这可能会延迟 Google 支持团队的协助。
默认示例:
- 已停用:product.googleapis.com/project/12345/
- 已启用:product.googleapis.com/project/12345/instances/abcde
- 审批请求默认到期天数: 设置 Access Approval 请求的默认到期时间。您可以在批准每个请求时更改此设置。
- 首选最大访问范围: 设置 Google 管理员可以请求的最大建议资源访问权限范围。 例如,当设置为“项目”时,Google 管理员将请求项目级或资源级访问权限。
选择签名密钥
Access Approval 使用签名密钥来验证 Access Approval 请求的完整性。
默认情况下,系统会使用 a Google-owned and managed key ,无需进行任何额外 配置。
如需选择性地配置客户 管理的加密密钥,请参阅设置自定义密钥。
查看审批请求
注册 Access Approval 并将自己添加为访问请求的审批者后,您应该会收到访问请求的电子邮件通知。
下图显示了当人员请求访问客户数据时,Access Approval 发送的电子邮件通知示例。 Google
如需查看并批准收到的访问请求,请执行以下操作:
前往Access Approval 页面,在 Google Cloud 控制台中。
如需转到此页面,您也可以点击发送给您的电子邮件中带有批准请求的链接。
点击批准 。
批准请求后, Google 具有与批准相匹配的 特征(例如,相同的 理由、位置或办公桌位置)的人员可以在批准的时间范围内访问指定的资源及其 子资源。
清理
-
如需取消注册 Access Approval,请执行以下操作:
- 在 Google Cloud 控制台的 Access Approval 页面中, 点击 管理设置。
- 点击取消注册 。
- 在随即打开的对话框中,点击取消注册 。
- 如需为组织停用 Access Transparency,请与 Cloud Customer Care 联系。
无需执行其他步骤。
后续步骤
- 了解访问请求的剖析。
- 了解如何批准 Access Approval 请求。
- 了解如何查看 Access Approval 历史请求。