En IAM, los cambios de acceso, como otorgar un rol o denegar un permiso, tienen coherencia eventual. Esto significa que los cambios de acceso tardan en propagarse a través del sistema. Mientras tanto, es posible que los cambios de acceso recientes no sean efectivos en todas partes. Por ejemplo, es posible que las principales aún puedan usar un rol revocado recientemente o un permiso denegado recientemente. De forma alternativa, es posible que no puedan usar un rol otorgado recientemente o un permiso que, hasta hace poco tiempo, tenían denegado usar.
La cantidad de tiempo que tarda en propagarse un cambio de acceso depende de cómo realices el cambio:
Método | Ejemplos | Tiempo de propagación |
---|---|---|
Cómo cambiar una política Para cambiar el acceso de una principal, edita una política de permiso o denegación. Cuando realizas cambios en una política, no puedes exceder los límites en la cantidad de principales permitidas en una política. |
|
Por lo general, 2 minutos, posiblemente 7 minutos o más |
Cambia la membresía de un grupo Para cambiar el acceso de una principal, agrégala o quítala de un Grupo de Google que se incluye en una política de permiso o denegación. |
|
Por lo general, varios minutos, posiblemente horas o más |
Cambia la membresía de un grupo anidado Para cambiar el acceso de una principal, agrégala o quítala de un grupo anidado cuyo grupo superior se incluye en una política de permiso o denegación. |
|
Por lo general, varios minutos, posiblemente horas o más |
También ten en cuenta los siguientes detalles sobre cómo se propagan los cambios de membresía de un grupo:
- En general, agregar un principal a un grupo se propaga más rápido que quitar un principal de un grupo.
- En general, los cambios de membresía de un grupo se propagan más rápido que los cambios de membresía de un grupo anidado.
Puedes usar estas estimaciones de tiempo de propagación para informar la forma en que modificas el acceso de tus principales.