Examiner et approuver les demandes d'accès à l'aide de la clé de signature gérée par Google
Ce document explique comment configurer Access Approval à l'aide de la console Google Cloud pour recevoir des notifications par e-mail des demandes d'accès à un projet.
Access Approval vous garantit qu'une approbation signée de manière cryptographique est présente pour que le personnel Google puisse accéder à votre contenu stocké surGoogle Cloud.
Avant de commencer
- Activez Access Transparency pour votre organisation. Pour en savoir plus, consultez la section Activer Access Transparency.
- Assurez-vous de disposer du rôle IAM Éditeur de configuration Access Approval (
roles/accessapproval.configEditor
).
S'inscrire à Access Approval
Pour vous inscrire à Access Approval, procédez comme suit:
Dans la console Google Cloud, sélectionnez le projet pour lequel vous souhaitez activer Access Approval.
Accédez à la page Access Approval (Approbation des accès).
Pour vous enregistrer auprès d'Access Approval, cliquez sur S'inscrire.
Dans la boîte de dialogue qui s'affiche, cliquez sur S'inscrire.
Configurer les paramètres
Sur la page Approbation des accès de la console Google Cloud, cliquez sur
Gérer les paramètres.
Sélectionner les services
Par défaut, les services nécessitant l'approbation de l'accès sont hérités de la ressource parente du projet. Vous pouvez étendre le champ d'application de l'enregistrement en sélectionnant l'option permettant d'activer automatiquement l'approbation d'accès pour tous les services compatibles.
Configurer les notifications par e-mail et Pub/Sub
Cette section explique comment recevoir des notifications de demande d'accès pour ce projet.
Accorder à votre compte le rôle IAM requis
Pour afficher et approuver les demandes d'accès, vous devez disposer du rôle IAM Approbateur d'autorisations d'accès (roles/accessapproval.approver
).
Pour vous attribuer ce rôle IAM, procédez comme suit:
- Accédez à la page IAM de la console Google Cloud.
- Dans l'onglet Afficher par compte principal, cliquez sur Accorder l'accès.
- Dans le champ Nouveaux comptes principaux du volet de droite, saisissez votre adresse e-mail.
- Cliquez sur le champ Sélectionner un rôle, puis sélectionnez le rôle Approbateur de l'approbation de l'accès dans le menu.
- Cliquez sur Enregistrer.
Vous ajouter en tant qu'approbateur des demandes d'autorisation d'accès et configurer les notifications
Pour vous ajouter en tant qu'approbateur afin de pouvoir examiner et approuver les demandes d'accès, procédez comme suit:
Accédez à la page Approbation des accès dans la console Google Cloud.
Cliquez sur
Gérer les paramètres.Pour activer les notifications par e-mail, ajoutez votre adresse e-mail dans le champ Adresse e-mail de l'utilisateur ou du groupe sous Configurer les notifications d'approbation.
Pour activer les notifications Pub/Sub, ajoutez votre sujet Pub/Sub dans le champ Sujet Pub/Sub sous Configurer les notifications d'approbation.
Sélectionner une clé de signature gérée par Google
L'approbation d'accès utilise une clé de signature pour vérifier l'intégrité de l'approbation d'accès.
La clé de signature gérée par Google est l'option par défaut. L'utilisation d'unGoogle-owned and managed key ne nécessite aucune configuration supplémentaire.
Examiner les demandes d'approbation d'accès
Maintenant que vous vous êtes inscrit à Access Approval et que vous vous êtes ajouté en tant qu'approbateur des demandes d'accès, vous devriez recevoir des notifications par e-mail pour les demandes d'accès.
L'image suivante montre un exemple de notification par e-mail envoyée par Access Approval lorsque le personnel de Google demande l'accès au contenu client.
Pour examiner et approuver une demande d'accès entrante, procédez comme suit:
Accédez à la page Approbation des accès dans la console Google Cloud.
Pour accéder à cette page, vous pouvez également cliquer sur le lien de l'e-mail qui vous a été envoyé avec la demande d'approbation.
Cliquez sur Approuver.
Une fois la demande approuvée, le personnel de Google dont les caractéristiques correspondent à l'approbation (par exemple, même motif de justification, même adresse ou adresse professionnelle) peut accéder à la ressource spécifiée et à ses ressources enfants dans le délai approuvé.
Effectuer un nettoyage
-
Pour vous désinscrire d'Access Approval, procédez comme suit :
- Sur la page Approbation des accès de la console Google Cloud, cliquez sur Gérer les paramètres.
- Cliquez sur Se désinscrire.
- Dans la boîte de dialogue qui s'affiche, cliquez sur Désinscrire.
- Pour désactiver Access Transparency pour votre organisation, contactez l'assistance Cloud Customer Care.
Aucune étape supplémentaire n'est requise pour éviter des frais sur votre compte.
Étape suivante
- Découvrez l'anatomie d'une demande d'accès.
- Découvrez comment approuver des demandes Approval Access.
- Découvrez comment consulter l'historique des demandes Approval Access.