In der Google Cloud Console, der Google Cloud CLI und der REST API werden Fehlermeldungen angezeigt, wenn ein Nutzer versucht, auf eine Ressource zuzugreifen, für die er keine Berechtigung hat. Wenn ein Nutzer einen Berechtigungsfehler erhält, kann er Zugriff auf die Ressource anfordern. Dadurch wird eine E-Mail erstellt, die der Nutzer kopieren und an einen Administrator senden kann, oder eine E-Mail, die automatisch an den technischen Ansprechpartner Ihrer Organisation gesendet wird.
Wenn der Administrator auf den Link in der generierten E-Mail klickt, wird er weitergeleitet zur Google Cloud Console, wo er die Anfrage ablehnen oder mit der Fehlerbehebung fortfahren kann.
Wenn er mit der Fehlerbehebung fortfährt, wird in der Google Cloud Console eine Zusammenfassung der Richtlinienfehlerbehebung angezeigt. Administratoren können auch auf die Zusammenfassung der Richtlinienfehlerbehebung zugreifen, indem sie in einer Fehlermeldung zu Berechtigungen auf Details zur Fehlerbehebung ansehen und dann auf Richtlinien-Fehlerbehebung klicken.
Auf der Seite mit der Zusammenfassung der Fehlerbehebung werden die Details der Anfrage beschrieben, einschließlich des anfragenden Hauptkontos, der Ressource und der Berechtigungen, die das Hauptkonto anfordert.
Im Abschnitt Aktueller Zugriffsstatus werden die Ergebnisse für jeden Richtlinientyp (insbesondere Zulassungsrichtlinien, Ablehnungsrichtlinien und Principal Access Boundary-Richtlinien) zusammengefasst und das Gesamtergebnis angegeben. Das Ergebnis gibt an, ob das Hauptkonto gemäß den relevanten Richtlinien auf die Ressource zugreifen kann.
Weitere Informationen zu den Richtlinien, die den Zugriff des Nutzers blockieren, erhalten Sie unter Erweiterte Fehlerbehebung.
Klicken Sie auf Beheben , um Optionen zur Behebung der Zugriffsprobleme dieses Nutzers aufzurufen. Informationen zu den verschiedenen Möglichkeiten, Berechtigungsfehler zu beheben, die durch die einzelnen Richtlinientypen verursacht werden, finden Sie unter: Google Cloud
- Berechtigungsfehler in Zulassungsrichtlinien beheben
- Berechtigungsfehler in Ablehnungsrichtlinien beheben
- Berechtigungsfehler in Principal Access Boundary-Richtlinien beheben
Zulassungsrichtlinie korrigieren
Auf der Seite Zulassungsrichtlinie korrigieren werden die Berechtigungen angezeigt, die dem Nutzer fehlen. Wenn der Zugriff durch eine Zulassungsrichtlinie blockiert wird, können Sie dem Nutzer entweder Zugriff gewähren oder eine Privileged Access Manager-Berechtigung für den Nutzer erstellen. Nachdem Sie die Berechtigung erstellt haben, kann der Nutzer sie anfordern, um auf die Ressource zuzugreifen.
So gewähren Sie dem Nutzer Zugriff:
- Wählen Sie Rolle gewähren aus.
- Klicken Sie auf Weiter.
- Wählen Sie eine geeignete Rolle aus, um Details zu dieser Rolle aufzurufen.
- Klicken Sie auf Zugriff erlauben.
So erstellen Sie eine neue Privileged Access Manager-Berechtigung:
- Wählen Sie Temporären Zugriff gewähren aus.
- Klicken Sie auf die entsprechende Rolle, um Details zu dieser Rolle aufzurufen.
Klicken Sie auf Berechtigung erstellen.
Geben Sie im Bereich Neue Berechtigung erstellen die Details für die Berechtigung ein:
- Geben Sie einen Namen für die neue Berechtigung ein.
- Wählen Sie die maximale Dauer des Ad Grants-Budgets aus.
- Klicken Sie auf Weiter.
- Optional können Sie weitere Anfragende für diese Berechtigung hinzufügen.
- Klicken Sie auf Weiter.
- Fügen Sie mindestens ein Hauptkonto hinzu, um Berechtigungsanfragen zu genehmigen, oder wählen Sie Zugriff ohne Genehmigungen aktivieren aus.
- Klicken Sie auf Weiter.
- Geben Sie optional die E-Mail-Adressen aller Administratoren ein, die Sie benachrichtigen möchten.
- Klicken Sie auf Fertig und dann auf Berechtigung erstellen.
Weitere Informationen zu Privileged Access Manager finden Sie unter Berechtigungen in Privileged Access Manager erstellen.
Wenn es keine Rolle gibt, die alle vom Nutzer benötigten Berechtigungen enthält, werden keine Rollen oder Berechtigungen vorgeschlagen.
Alternative Methoden zur Behebung des Zugriffs des Nutzers finden Sie unter Berechtigungsfehler in Zulassungsrichtlinien beheben.
Ablehnungsrichtlinie korrigieren
Ablehnungsrichtlinien sind mit einer Google Cloud Organisation, einem Ordner oder einem Projekt verknüpft. Eine Ablehnungsrichtlinie enthält Ablehnungsregeln, die Hauptkonten identifizieren und die Berechtigungen auflisten, die nicht von den Hauptkonten verwendet werden können.
Auf der Seite Ablehnungsrichtlinie korrigieren wird die Ablehnungsrichtlinie angezeigt, die verhindert, dass der Nutzer die Berechtigung verwendet. Außerdem werden mehrere Methoden zur Behebung des Zugriffs des Nutzers vorgeschlagen.
Zu den vorgeschlagenen Methoden zur Behebung von Zugriffsanfragen im Zusammenhang mit Ablehnungsrichtlinien gehören:
Den Nutzer von der Ablehnungsrichtlinie ausnehmen
Die Berechtigung entfernen aus der Ablehnungsrichtlinie.
Ein Tag erstellen, um die Ressource von der Ablehnungsrichtlinie auszuschließen
Principal Access Boundary-Richtlinie korrigieren
Standardmäßig können Hauptkonten auf jede Google Cloud Ressource zugreifen. Wenn sie jedoch einer Principal Access Boundary-Richtlinie unterliegen, können sie nur auf die Ressourcen zugreifen, die in den Principal Access Boundary-Richtlinien aufgeführt sind, denen sie unterliegen. In diesen Fällen kann eine Principal Access Boundary-Richtlinie verhindern, dass ein Hauptkonto auf eine Ressource zugreift.
Auf der Seite Principal Access Boundary-Richtlinie korrigieren wird die Principal Access Boundary-Richtlinie angezeigt, die verhindert, dass der Nutzer auf die Ressource zugreift. Außerdem werden mehrere Methoden zur Behebung des Zugriffs des Nutzers vorgeschlagen.
Zu den vorgeschlagenen Methoden zur Behebung von Zugriffsanfragen im Zusammenhang mit Principal Access Boundary-Richtlinien gehören:
Die Ressource einer vorhandenen Principal Access Boundary-Richtlinie hinzufügen, die an eine größere Gruppe von Identitäten angehängt ist
Nicht empfohlen: Die Identität von der Erzwingung der Principal Access Boundary Richtlinie ausnehmen
Nächste Schritte
- Verwenden Sie die Berechtigungsreferenz oder die Referenz zu vordefinierten Rollen, um zu bestimmen, welche Rolle einem Nutzer ohne Berechtigungen zugewiesen werden soll.
- Mehr über die anderen Policy Intelligence Tools erfahren, mit denen Sie Ihre Richtlinien nachvollziehen und verwalten können, um Ihre Sicherheitskonfiguration proaktiv zu verbessern.