Ce document explique comment configurer Access Approval à l'aide de la Google Cloud console pour recevoir des notifications par e-mail des demandes d'accès à un projet.

Access Approval garantit qu'une approbation signée de manière cryptographique est présente pour Google que le personnel puisse accéder à votre contenu stocké sur Google Cloud.

Avant de commencer

Rôles requis

Pour obtenir les autorisations nécessaires pour configurer Access Approval et approuver les demandes d'accès, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.

S'enregistrer auprès d'Access Approval

Pour vous enregistrer auprès d'Access Approval, procédez comme suit :

  1. Dans la Google Cloud console, sélectionnez le projet pour lequel vous souhaitez activer Access Approval.

    Accéder au sélecteur de projet

  2. Accédez à la page Access Approval.

    Accéder à Access Approval

  3. Pour vous enregistrer auprès d'Access Approval, cliquez sur S'enregistrer.

  4. Dans la boîte de dialogue, sélectionnez le mode d'enregistrement de votre règle, puis cliquez sur S'enregistrer.

Mode d'enregistrement d'Access Approval

Vous pouvez configurer Access Approval dans l'un des trois modes suivants, et vous pouvez le modifier à tout moment dans les paramètres d'Access Approval. Vous pouvez sélectionner les modes suivants :

  1. Transparency (par défaut) : utilisez ce mode pour surveiller l'accès administratif de Google à votre charge de travail sans approbation supplémentaire. Pour en savoir plus, consultez la documentation Access Transparency.
  2. Assistance simplifiée : utilisez ce mode pour approuver automatiquement l'accès au service client afin qu'il puisse travailler sur vos demandes d'assistance. Les autres motifs d'accès nécessitent Access Approval.
  3. Access Approval : utilisez ce mode pour activer toutes les fonctionnalités d'Access Approval pour tous les accès.

Les journaux Access Transparency sont générés automatiquement pour tous les modes Access Approval.

Configurer les paramètres

Sur la page Access Approval de la Google Cloud console, cliquez sur Gérer les paramètres.

Sélectionner des services

Les paramètres d'Access Approval, y compris la liste des produits activés, sont hérités de la ressource parente. Vous pouvez étendre le champ d'application de l'enregistrement en activant Access Approval pour tous les services compatibles ou pour certains d'entre eux services compatibles.

Configurer les notifications par e-mail et Pub/Sub

Cette section explique comment recevoir des notifications de demande d'accès pour ce projet.

Vous ajouter en tant qu'approbateur pour les demandes Access Approval et configurer les notifications

Pour vous ajouter en tant qu'approbateur afin de pouvoir examiner et approuver les demandes d'accès, procédez comme suit :

  1. Accédez à la page Access Approval de la Google Cloud console.

    Accéder à Access Approval

  2. Cliquez sur Gérer les paramètres.

  3. Pour activer les notifications par e-mail, ajoutez votre adresse e-mail dans le champ Adresse e-mail de l'utilisateur ou du groupe sous Configurer les notifications d'approbation.

  4. Pour activer les notifications Pub/Sub :

    1. Ajoutez votre sujet Pub/Sub dans le champ Sujet Pub/Sub sous Configurer les notifications d'approbation.
    2. Dans Identity and Access Management (IAM), accordez le rôle Diffuseur Pub/Sub (roles/pubsub.publisher) au compte principal customer-approval-jobs@system.gserviceaccount.com pour permettre à Access Approval de créer des notifications. Sans cette étape, aucune notification ne sera créée.

Examiner les paramètres par défaut

Les paramètres par défaut régissent le comportement des demandes Access Approval.

  • Préférer les demandes d'approbation spécifiques à des ressources: définit le champ d'application par défaut des demandes Access Approval. Par défaut, ce paramètre est désactivé. Si vous l'activez, le nombre de demandes Access Approval que vous recevez pour accéder aux mêmes données peut augmenter, ce qui peut retarder l'assistance du service client Google. Exemples de paramètres par défaut :
    • Désactivé : product.googleapis.com/project/12345/
    • Activé : product.googleapis.com/project/12345/instances/abcde
  • Délai d'expiration (en jours) par défaut des demandes d'approbation: définit le délai d'expiration par défaut des demandes Access Approval. Vous pouvez le modifier au moment de l'approbation de chaque demande.
  • Champ d'application maximal préféré de l'accès: définit le niveau d'accès aux ressources maximal recommandé qu'un administrateur Google peut demander. Par exemple, si ce paramètre est défini sur "Projet", les administrateurs Google demanderont un accès au niveau du projet ou de la ressource.

Choisir votre clé de signature

Access Approval utilise une clé de signature pour vérifier l'intégrité de la demande Access Approval.

Par défaut, a Google-owned and managed key est utilisé et ne nécessite aucune configuration supplémentaire.

Pour configurer éventuellement une clé de chiffrement gérée par le client, consultez Configurer une clé personnalisée.

Examiner les demandes d'approbation

Une fois que vous vous êtes enregistré auprès d'Access Approval et que vous vous êtes ajouté en tant qu'approbateur pour les demandes d'accès, vous devriez recevoir des notifications par e-mail pour les demandes d'accès.

L'image suivante montre un exemple de notification par e-mail qu'Access Approval envoie lorsque le personnel demande l'accès aux données client. Google

Notification par e-mail envoyée lorsque le personnel Google demande l'accès aux données client.

Pour examiner et approuver une demande d'accès entrante, procédez comme suit :

  1. Accédez à la page Access Approval de la Google Cloud console.

    Accéder à Access Approval

    Pour accéder à cette page, vous pouvez également cliquer sur le lien de l'e-mail qui vous a été envoyé avec la demande d'approbation.

  2. Cliquez sur Approuver.

Une fois la demande approuvée, Google le personnel dont les caractéristiques correspondent à l'approbation (par exemple, même motif de justification, même adresse ou adresse professionnelle) peut accéder à la ressource spécifiée et à ses ressources enfants dans le délai approuvé.

Libérer de l'espace

Access Approval est un contrôle standard Google Cloud activé par défaut dans une règle d'audit uniquement avec la règle Transparency.

Pour restaurer la règle Transparency par défaut et supprimer toutes les approbations d'accès requises :

  1. Sur la page Access Approval de la Google Cloud console, cliquez sur Gérer les paramètres.
  2. Cliquez sur Supprimer les paramètres.
  3. Dans la boîte de dialogue qui s'ouvre, cliquez sur Supprimer les paramètres.

Étape suivante