Privileged Access Manager 總覽
專案防刪除鎖定是防護措施,可明確禁止刪除專案。本頁說明如何設定多方核准,以保護含有備份保存庫的專案 Google Cloud 專案留置權。本文假設您已為貴機構啟用 Privileged Access Manager。
套用專案防刪除鎖定,可為專案提供重要保護層,避免專案遭到意外或未經授權刪除。不過,如果主體具備專案擁有權的舊版基本權限,仍可移除防刪除鎖定並刪除專案。如要禁止任何使用者 (無論權限為何) 移除專案保留事項,您可以建立結構化的多方核准工作流程。Privileged Access Manager 提供即時的暫時性權限提升功能,並可選擇啟用多方核准工作流程。詳情請參閱「Privileged Access Manager 總覽」。
貴機構可運用 Privileged Access Manager,確保重要權限 (特別是移除留置權的能力) 只會暫時授予,且需要第二位授權人員明確核准。
使用 Privileged Access Manager 的程序
使用 Privileged Access Manager 透過多方核准程序移除專案留置權,共分為三個階段:
限制權限:管理員設定 IAM,確保未經授權的使用者無法永久存取,修改或刪除留置權。
設定存取控管:管理員設定 Privileged Access Manager,控管移除留置權所需的自訂角色存取權,包括設定多方核准工作流程。
執行動作:需要暫時提升存取權時,使用者會提出授權要求,授權核准者審查並核准要求,然後使用者執行必要動作。
限制權限並準備身分與存取權管理 (IAM)
這個階段的目標是確保未經授權的使用者無法永久存取,以修改或刪除留置權。如要完成本節中的步驟,您必須具備下列角色:
- 安全管理員 (
roles/iam.securityAdmin) 或機構管理員 (roles/resourcemanager.organizationAdmin) 才能稽核及修改角色指派。 - 機構角色管理員 (
roles/iam.organizationRoleAdmin) 才能建立自訂角色。
稽核現有角色是否具備專案防刪除鎖定管理權限
舊版基本「擁有者」角色 (roles/owner) 預設包含 resourcemanager.projects.updateLiens 權限 (允許移除專案留置權)。
建立 Lien Admin 自訂角色
由於 Privileged Access Manager 不支援舊版基本角色 (擁有者、編輯者和檢視者),您必須建立自訂角色才能授予臨時權限。
在 Google Cloud 控制台中,依序前往「IAM & Admin」(IAM 與管理) >「Roles」(角色)。
按一下「建立角色」。
使用下列設定配置角色 (本步驟列出的值僅供參考):
職稱:留置權管理員
ID:
lien_administrator角色推出階段:正式發布
權限:按一下「新增權限」,然後搜尋以下項目:
resourcemanager.projects.updateLiens.
點選「建立」。
設定 Privileged Access Manager 的多方核准機制
在這個階段,您將設定 Privileged Access Manager,控管對在「建立 Lien Admin 自訂角色」中建立的 Lien Admin 自訂角色的存取權。
依序前往「IAM 與管理」>「Privileged Access Manager」。 如果是首次使用,請確認已設定 Privileged Access Manager。
在「Entitlements」部分,按一下「Create」。
名稱:輸入描述性名稱 (例如
remove-project-lien)。資源:選取要套用這項邏輯的機構、資料夾 (建議) 或特定專案。
角色:選取在「限制權限」階段建立的 Lien 管理員自訂角色。
要求者:選取允許要求這項權限的個別主體或使用者群組 (例如
devops-team@example.com)。
設定核准工作流程。勾選「需要核准」方塊,然後填寫下列欄位:
核准者:選取必須核准要求的個別負責人或群組 (例如
team-leads@example.com)。核准者人數:視政策而定,設為
1以上。
進行下列設定:
最長期限:設為
1 hour(這通常足以刪除留置權,但請視需求調整)。正當理由:設為「必要」。
點選「建立」。
執行動作
設定權利後,要求者和核准者刪除受保護專案的工作流程如下:
要求:由已設定要求者群組的成員提出,該成員需要刪除專案,但專案受到防刪除鎖定限制。他們前往 Privileged Access Manager 控制台,找出
remove-project-lien授權,然後按一下「要求授權」。核准:由已設定核准者群組的成員提供。這類使用者會收到通知、審查理由,然後按一下「核准」。
刪除防刪除鎖定:系統會暫時授予要求者防刪除鎖定管理員角色 (
resourcemanager.projects.updateLiens)。現在他們可以使用下列指令刪除防刪除鎖定,進而刪除專案:gcloud alpha resource-manager liens list gcloud alpha resource-manager liens delete LIEN_NAME將
LIEN_NAME替換為要刪除的防刪除鎖定名稱。清除:在設定的時間長度過後,系統會自動撤銷要求者的留置權管理員角色,移除其修改留置權的能力。