Cuando las principales intentan acceder a un recurso al que no son aptas, las políticas de límite de acceso de las principales les impiden usar algunos, pero no todos, los permisos de Identity and Access Management (IAM) para acceder al recurso.
Si una política de límite de acceso de la principal bloquea un permiso, IAM aplica las políticas de límite de acceso de la principal para ese permiso. En otras palabras, impide que los principales que no son aptos para acceder a un recurso usen ese permiso para acceder a él.
Si una política de límite de acceso de las principales no bloquea un permiso, entonces las políticas de límite de acceso de las principales no tienen ningún efecto sobre si las principales pueden usar el permiso.
Periódicamente, IAM agrega nuevas versiones de aplicación de límites de acceso de principales que pueden bloquear permisos adicionales. Cada versión nueva también puede bloquear todos los permisos de la versión anterior.
En esta página, se enumeran los permisos que puede bloquear cada versión de aplicación de la política.
Para obtener más información sobre los números de versión de las Políticas de Límite de Acceso de las Principales, consulta la descripción general de las Políticas de Límite de Acceso de las Principales.
Versión de aplicación de política 3
Las políticas con la versión de aplicación 3
pueden bloquear todos los permisos que se indican en las siguientes versiones de aplicación:
Además, las políticas con la versión de aplicación 3
también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de las principales pueden bloquear.
Son los permisos para ese servicio que las políticas de límite de acceso de las principales pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*
). Este formato indica que las políticas de límite de acceso de la principal pueden bloquear todos los permisos que coincidan con ese patrón.
Servicio | Permisos | Excepciones |
---|---|---|
Contactos esenciales | essentialcontacts.googleapis.com/ |
Ninguno |
Identity and Access Management |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ iam.googleapis.com/ |
Dataproc |
dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ dataproc.googleapis.com/ |
Ninguno |
Administración de servicio |
servicemanagement.googleapis.com/ servicemanagement.googleapis.com/ |
Ninguno |
Bigtable |
bigtable.googleapis.com/*.* |
Ninguno |
API de Cloud Bigtable Admin |
bigtableadmin.googleapis.com/*.* |
Ninguno |
Cloud SQL |
cloudsql.googleapis.com/*.* |
Ninguno |
Servicios de red |
networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ networkservices.googleapis.com/ |
Ninguno |
Cloud Service Mesh |
trafficdirector.googleapis.com/*.* |
Ninguno |
API de administración de redes |
networkmanagement.googleapis.com/*.* |
Ninguno |
Compute Engine |
compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ compute.googleapis.com/ |
Ninguno |
Artifact Registry |
artifactregistry.googleapis.com/*.* |
Ninguno |
Pub/Sub |
pubsub.googleapis.com/*.* |
Ninguno |
Workflows |
workflows.googleapis.com/*.* |
Ninguno |
Google Distributed Cloud |
gkeonprem.googleapis.com/*.* |
Ninguno |
Claves de API |
apikeys.googleapis.com/ |
Ninguno |
Cloud DNS |
dns.googleapis.com/*.* |
Ninguno |
Datastore |
datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ datastore.googleapis.com/ |
Ninguno |
Cloud Key Management Service |
cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ cloudkms.googleapis.com/ |
cloudkms.googleapis.com/ |
Servicio de políticas de la organización |
orgpolicy.googleapis.com/*.* |
Ninguno |
Dataplex Universal Catalog |
dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ dataplex.googleapis.com/ |
Ninguno |
API de Data Lineage |
datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ datalineage.googleapis.com/ |
Ninguno |
GKE Hub |
gkehub.googleapis.com/ |
Ninguno |
Funciones de Cloud Run |
cloudfunctions.googleapis.com/*.* |
Ninguno |
Spanner |
spanner.googleapis.com/*.* |
Ninguno |
Google Kubernetes Engine |
container.googleapis.com/*.* |
Ninguno |
Versión de aplicación de política 2
Las políticas con la versión de aplicación 2
pueden bloquear todos los permisos que se indican en la versión de aplicación 1
. Además, las políticas con la versión de aplicación 2
también pueden bloquear todos los permisos que se indican en la siguiente tabla.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de las principales pueden bloquear.
Son los permisos para ese servicio que las políticas de límite de acceso de las principales pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*
). Este formato indica que las políticas de límite de acceso de la principal pueden bloquear todos los permisos que coincidan con ese patrón.
Servicio | Permisos | Excepciones |
---|---|---|
Access Context Manager |
|
Ninguno |
Artifact Analysis |
|
Ninguno |
BigQuery |
|
Ninguno |
Política de datos de BigQuery |
|
Ninguno |
Servicio de transferencia de datos de BigQuery |
|
Ninguno |
Chrome Enterprise Premium |
|
Ninguno |
Cloud Asset Inventory |
|
Ninguno |
Facturación de Cloud |
|
Ninguno |
Cloud Build |
|
Ninguno |
Cloud Monitoring |
|
|
Cloud Service Mesh |
|
Ninguno |
Cloud Storage |
|
Ninguno |
Cloud Trace |
|
Ninguno |
Compute Engine |
|
Ninguno |
Reglas de Firebase |
|
Ninguno |
GKE Multi-Cloud |
|
Ninguno |
Identity-Aware Proxy |
|
Ninguno |
Memorystore for Redis |
|
Ninguno |
API de administración de redes |
|
Ninguno |
API de servicios de red |
|
Ninguno |
reCAPTCHA |
|
Ninguno |
Resource Manager |
|
|
API de Video Stitcher |
|
Ninguno |
Versión de aplicación de política 1
En la siguiente tabla, se enumeran los permisos que pueden bloquear las políticas de límite de acceso de las principales con la versión de aplicación 1
.
Cada fila contiene la siguiente información:
- Es el nombre de un servicio con permisos que las políticas de límite de acceso de las principales pueden bloquear.
Son los permisos para ese servicio que las políticas de límite de acceso de las principales pueden bloquear.
En algunos casos, una sección de un nombre de permiso se reemplaza por un carácter comodín (
*
). Este formato indica que las políticas de límite de acceso de la principal pueden bloquear todos los permisos que coincidan con ese patrón.Son los permisos del servicio que el límite de acceso de la principal no puede bloquear, incluso si coinciden con uno de los patrones de permisos admitidos.
Servicio | Permisos | Excepciones |
---|---|---|
Aprobación de acceso |
|
Ninguno |
Access Context Manager |
|
|
BigQuery |
|
Ninguno |
Autorización binaria |
|
Ninguno |
Cloud Logging |
|
Ninguno |
Cloud Run |
|
Ninguno |
Cloud Storage |
|
Ninguno |
Dataflow |
|
|
Datastore |
|
Ninguno |
Reglas de seguridad de Firebase |
|
Ninguno |
GKE Hub |
|
|
Pub/Sub |
|
|
Memorystore for Redis |
|
Ninguno |
Vertex AI |
|
|