使用 Privileged Access Manager 保護專案防刪除鎖定

Privileged Access Manager 總覽

專案防刪除鎖定是防護措施,可明確禁止刪除專案。本頁說明如何設定多方核准,以保護含有備份保存庫的專案 Google Cloud 專案留置權。本文假設您已為貴機構啟用 Privileged Access Manager。

套用專案防刪除鎖定,可為專案提供重要保護層,避免專案遭到意外或未經授權刪除。不過,如果主體具備專案擁有權的舊版基本權限,仍可移除防刪除鎖定並刪除專案。如要禁止任何使用者 (無論權限為何) 移除專案保留事項,您可以建立結構化的多方核准工作流程。Privileged Access Manager 提供即時的暫時性權限提升功能,並可選擇啟用多方核准工作流程。詳情請參閱「Privileged Access Manager 總覽」。

貴機構可運用 Privileged Access Manager,確保重要權限 (特別是移除留置權的能力) 只會暫時授予,且需要第二位授權人員明確核准。

使用 Privileged Access Manager 的程序

使用 Privileged Access Manager 透過多方核准程序移除專案留置權,共分為三個階段:

  1. 限制權限:管理員設定 IAM,確保未經授權的使用者無法永久存取,修改或刪除留置權。

  2. 設定存取控管:管理員設定 Privileged Access Manager,控管移除留置權所需的自訂角色存取權,包括設定多方核准工作流程。

  3. 執行動作:需要暫時提升存取權時,使用者會提出授權要求,授權核准者審查並核准要求,然後使用者執行必要動作。

限制權限並準備身分與存取權管理 (IAM)

這個階段的目標是確保未經授權的使用者無法永久存取,以修改或刪除留置權。如要完成本節中的步驟,您必須具備下列角色:

  • 安全管理員 (roles/iam.securityAdmin) 或機構管理員 (roles/resourcemanager.organizationAdmin) 才能稽核及修改角色指派。
  • 機構角色管理員 (roles/iam.organizationRoleAdmin) 才能建立自訂角色。

稽核現有角色是否具備專案防刪除鎖定管理權限

舊版基本「擁有者」角色 (roles/owner) 預設包含 resourcemanager.projects.updateLiens 權限 (允許移除專案留置權)。

建立 Lien Admin 自訂角色

由於 Privileged Access Manager 不支援舊版基本角色 (擁有者、編輯者和檢視者),您必須建立自訂角色才能授予臨時權限。

  1. 在 Google Cloud 控制台中,依序前往「IAM & Admin」(IAM 與管理) >「Roles」(角色)

    前往「Roles」(角色)

  2. 按一下「建立角色」

  3. 使用下列設定配置角色 (本步驟列出的值僅供參考):

    • 職稱:留置權管理員

    • IDlien_administrator

    • 角色推出階段:正式發布

    • 權限:按一下「新增權限」,然後搜尋以下項目: resourcemanager.projects.updateLiens.

  4. 點選「建立」

設定 Privileged Access Manager 的多方核准機制

在這個階段,您將設定 Privileged Access Manager,控管對在「建立 Lien Admin 自訂角色」中建立的 Lien Admin 自訂角色的存取權。

  1. 依序前往「IAM 與管理」>「Privileged Access Manager」。 如果是首次使用,請確認已設定 Privileged Access Manager。

    前往 Privileged Access Manager

  2. 在「Entitlements」部分,按一下「Create」

    • 名稱:輸入描述性名稱 (例如 remove-project-lien)。

    • 資源:選取要套用這項邏輯的機構、資料夾 (建議) 或特定專案。

    • 角色:選取在「限制權限」階段建立的 Lien 管理員自訂角色。

    • 要求者:選取允許要求這項權限的個別主體或使用者群組 (例如 devops-team@example.com)。

  3. 設定核准工作流程。勾選「需要核准」方塊,然後填寫下列欄位:

    • 核准者:選取必須核准要求的個別負責人或群組 (例如 team-leads@example.com)。

    • 核准者人數:視政策而定,設為 1 以上。

  4. 進行下列設定:

    • 最長期限:設為 1 hour (這通常足以刪除留置權,但請視需求調整)。

    • 正當理由:設為「必要」

  5. 點選「建立」

執行動作

設定權利後,要求者和核准者刪除受保護專案的工作流程如下:

  1. 要求:由已設定要求者群組的成員提出,該成員需要刪除專案,但專案受到防刪除鎖定限制。他們前往 Privileged Access Manager 控制台,找出 remove-project-lien 授權,然後按一下「要求授權」

  2. 核准:由已設定核准者群組的成員提供。這類使用者會收到通知、審查理由,然後按一下「核准」

  3. 刪除防刪除鎖定:系統會暫時授予要求者防刪除鎖定管理員角色 (resourcemanager.projects.updateLiens)。現在他們可以使用下列指令刪除防刪除鎖定,進而刪除專案:

    gcloud alpha resource-manager liens list
    gcloud alpha resource-manager liens delete LIEN_NAME
    

    LIEN_NAME 替換為要刪除的防刪除鎖定名稱。

  4. 清除:在設定的時間長度過後,系統會自動撤銷要求者的留置權管理員角色,移除其修改留置權的能力。

後續步驟