Ce document explique comment configurer Access Approval à l'aide de la Google Cloud console pour recevoir des notifications par e-mail des demandes d'accès à un projet.
Access Approval garantit qu'une approbation signée de manière cryptographique est présente pour Google que le personnel puisse accéder à votre contenu stocké sur Google Cloud.
Avant de commencer
- Activez Access Transparency pour votre organisation. Pour en savoir plus, consultez Activer Access Transparency.
Rôles requis
Pour obtenir les autorisations nécessaires pour configurer Access Approval et approuver les demandes d'accès, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :
-
Afficher et mettre à jour la configuration d'Access Approval, et approuver les demandes d'accès :
Éditeur de configuration d'Access Approval (
roles/accessapproval.configEditor) -
Afficher la configuration d'Access Approval et approuver les demandes d'accès :
Approbateur d'Access Approval (
roles/accessapproval.approver) -
Afficher la configuration d'Access Approval et les demandes d'accès, et télécharger les rapports de journaux :
Lecteur d'Access Approval (
roles/accessapproval.viewer)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.
S'enregistrer auprès d'Access Approval
Pour vous enregistrer auprès d'Access Approval, procédez comme suit :
Dans la Google Cloud console, sélectionnez le projet pour lequel vous souhaitez activer Access Approval.
Accédez à la page Access Approval.
Pour vous enregistrer auprès d'Access Approval, cliquez sur S'enregistrer.
Dans la boîte de dialogue, sélectionnez le mode d'enregistrement de votre règle, puis cliquez sur S'enregistrer.
Mode d'enregistrement d'Access Approval
Vous pouvez configurer Access Approval dans l'un des trois modes suivants, et vous pouvez le modifier à tout moment dans les paramètres d'Access Approval. Vous pouvez sélectionner les modes suivants :
- Transparency (par défaut) : utilisez ce mode pour surveiller l'accès administratif de Google à votre charge de travail sans approbation supplémentaire. Pour en savoir plus, consultez la documentation Access Transparency.
- Assistance simplifiée : utilisez ce mode pour approuver automatiquement l'accès au service client afin qu'il puisse travailler sur vos demandes d'assistance. Les autres motifs d'accès nécessitent Access Approval.
- Access Approval : utilisez ce mode pour activer toutes les fonctionnalités d'Access Approval pour tous les accès.
Les journaux Access Transparency sont générés automatiquement pour tous les modes Access Approval.
Configurer les paramètres
Sur la page Access Approval de la Google Cloud console, cliquez sur Gérer les paramètres.
Sélectionner des services
Les paramètres d'Access Approval, y compris la liste des produits activés, sont hérités de la ressource parente. Vous pouvez étendre le champ d'application de l'enregistrement en activant Access Approval pour tous les services compatibles ou pour certains d'entre eux services compatibles.
Configurer les notifications par e-mail et Pub/Sub
Cette section explique comment recevoir des notifications de demande d'accès pour ce projet.
Vous ajouter en tant qu'approbateur pour les demandes Access Approval et configurer les notifications
Pour vous ajouter en tant qu'approbateur afin de pouvoir examiner et approuver les demandes d'accès, procédez comme suit :
Accédez à la page Access Approval de la Google Cloud console.
Cliquez sur Gérer les paramètres.
Pour activer les notifications par e-mail, ajoutez votre adresse e-mail dans le champ Adresse e-mail de l'utilisateur ou du groupe sous Configurer les notifications d'approbation.
Pour activer les notifications Pub/Sub :
- Ajoutez votre sujet Pub/Sub dans le champ Sujet Pub/Sub sous Configurer les notifications d'approbation.
- Dans Identity and Access Management (IAM), accordez le rôle Diffuseur Pub/Sub (
roles/pubsub.publisher) au compte principal customer-approval-jobs@system.gserviceaccount.com pour permettre à Access Approval de créer des notifications. Sans cette étape, aucune notification ne sera créée.
Examiner les paramètres par défaut
Les paramètres par défaut régissent le comportement des demandes Access Approval.
- Préférer les demandes d'approbation spécifiques à des ressources:
définit le champ d'application par défaut des demandes Access Approval. Par défaut, ce paramètre est désactivé. Si vous l'activez, le nombre de demandes Access Approval que vous recevez pour accéder aux mêmes données peut augmenter, ce qui peut retarder l'assistance du service client Google.
Exemples de paramètres par défaut :
- Désactivé : product.googleapis.com/project/12345/
- Activé : product.googleapis.com/project/12345/instances/abcde
- Délai d'expiration (en jours) par défaut des demandes d'approbation: définit le délai d'expiration par défaut des demandes Access Approval. Vous pouvez le modifier au moment de l'approbation de chaque demande.
- Champ d'application maximal préféré de l'accès: définit le niveau d'accès aux ressources maximal recommandé qu'un administrateur Google peut demander. Par exemple, si ce paramètre est défini sur "Projet", les administrateurs Google demanderont un accès au niveau du projet ou de la ressource.
Choisir votre clé de signature
Access Approval utilise une clé de signature pour vérifier l'intégrité de la demande Access Approval.
Par défaut, a Google-owned and managed key est utilisé et ne nécessite aucune configuration supplémentaire.
Pour configurer éventuellement une clé de chiffrement gérée par le client, consultez Configurer une clé personnalisée.
Examiner les demandes d'approbation
Une fois que vous vous êtes enregistré auprès d'Access Approval et que vous vous êtes ajouté en tant qu'approbateur pour les demandes d'accès, vous devriez recevoir des notifications par e-mail pour les demandes d'accès.
L'image suivante montre un exemple de notification par e-mail qu'Access Approval envoie lorsque le personnel demande l'accès aux données client. Google
Pour examiner et approuver une demande d'accès entrante, procédez comme suit :
Accédez à la page Access Approval de la Google Cloud console.
Pour accéder à cette page, vous pouvez également cliquer sur le lien de l'e-mail qui vous a été envoyé avec la demande d'approbation.
Cliquez sur Approuver.
Une fois la demande approuvée, Google le personnel dont les caractéristiques correspondent à l'approbation (par exemple, même motif de justification, même adresse ou adresse professionnelle) peut accéder à la ressource spécifiée et à ses ressources enfants dans le délai approuvé.
Libérer de l'espace
Access Approval est un contrôle standard Google Cloud activé par défaut dans une règle d'audit uniquement avec la règle Transparency.
Pour restaurer la règle Transparency par défaut et supprimer toutes les approbations d'accès requises :
- Sur la page Access Approval de la Google Cloud console, cliquez sur Gérer les paramètres.
- Cliquez sur Supprimer les paramètres.
- Dans la boîte de dialogue qui s'ouvre, cliquez sur Supprimer les paramètres.
Étape suivante
- Découvrez l'anatomie d'une demande d'accès.
- Découvrez comment approuver les demandes Access Approval.
- Découvrez comment afficher l'historique des demandes Access Approval.