In questo articolo sono descritti i casi d'uso comuni per l'accesso sensibile al contesto e alcune configurazioni di esempio sviluppate nella modalità di base.
Per esempi di livelli di accesso sviluppati nella modalità avanzata (utilizzando l'editor CEL), vai a Esempi di accesso sensibile al contesto per la modalità avanzata.
Consentire l'accesso ai contrattisti solo tramite la rete aziendale
Molte aziende vogliono limitare l'accesso alle risorse aziendali da parte dei contrattisti, Ad esempio, le aziende che utilizzano collaboratori per rispondere a chiamate di assistenza generali o che lavorano in centri assistenza e call center. Come i dipendenti a tempo pieno, i collaboratori devono disporre di una licenza supportata per essere coperti dai criteri di accesso sensibile al contesto.
In questo esempio, i contrattisti ottengono l'accesso alle risorse aziendali solo da un intervallo di indirizzi IP aziendali specifico.
| Nome livello di accesso | accesso_contrattista |
| Un contrattista può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 | Subnet IP (pubblica) 74.125.192.0/18 |
| Assegnazione del livello di accesso | Unità organizzative per i contrattisti Tutte le applicazioni utilizzate dai contrattisti |
Bloccare l'accesso dagli indirizzi IP di noti malintenzionati
Per proteggere le risorse aziendali dalla compromissione, molte aziende bloccano l'accesso a fonti note ad alto rischio.
In questo esempio, l'indirizzo IP 74.125.195.105 è bloccato. Gli utenti hanno accesso alle risorse aziendali se le loro sessioni hanno origine da qualsiasi altro indirizzo IP. Puoi specificare più indirizzi e intervalli IP.
| Nome livello di accesso | blocca_altorischio |
| Un utente può accedere se | Non soddisfa gli attributi |
| Attributo condizione 1 | Subnet IP (pubblica) 74.125.195.105 |
| Assegnazione del livello di accesso | Unità organizzativa di primo livello Tutte le app |
Consenti l'accesso da una rete privata specifica in Google Cloud
Molte aziende indirizzano il traffico degli utenti a Google tramite un Virtual Private Cloud (VPC). Un VPC è una rete sicura e isolata all'interno dell'ambiente Google Cloud.
Tieni presente che il traffico instradato tramite il tuo VPC potrebbe utilizzare indirizzi IP privati. Ciò può causare problemi con le norme relative a IP pubblici o regioni.
In questo esempio, puoi consentire il traffico da questi VPC specifici.
| Nome livello di accesso | vpc_access |
| Un utente può accedere se… | Soddisfa gli attributi |
| Attributi condizione 1 |
Subnet IP (privata) Subnet IP privata: //compute.googleapis.com/projects/project- name-test/global/networks/network-name Subnet VPC: 74.125.192.0/18 |
| Assegnazione del livello di accesso |
Unità organizzative per tutti gli utenti Tutte le app utilizzate dai collaboratori |
Tieni presenti le seguenti importanti considerazioni:
- Solo traffico diretto: questo livello di accesso funziona solo per il traffico che raggiunge direttamente i server di Google dal VPC consentito. Se il traffico passa prima attraverso un'altra rete o un altro tunnel, l'accesso non viene concesso. Google riconosce solo l'ultimo VPC che invia il traffico ai suoi server.
- Autorizzazioni amministratore: per visualizzare i VPC e configurare questo livello di accesso, gli amministratori devono disporre del ruolo Identity and Access Management (IAM) appropriato (ad esempio, compute.networks.list, compute.subnetworks.list, e così via).
- VPC esterni: il VPC che inserisci nella lista consentita può provenire da un dominio Google Cloud diverso da quello attuale. Un amministratore deve disporre dell'autorizzazione di visualizzazione per aggiungere il VPC esterno.
Consentire o negare l'accesso da località specifiche
Se hai dipendenti che si recano regolarmente in uffici aziendali o di partner remoti, puoi specificare le posizioni geografiche in cui possono accedere alle risorse aziendali.
Ad esempio, se un gruppo di venditori visita regolarmente clienti in Australia e India, puoi limitare l'accesso del gruppo al proprio ufficio di casa e all'Australia e all'India. Se si recano in altri paesi per una vacanza personale nell'ambito di un viaggio di lavoro, non possono accedere alle risorse aziendali da questi altri paesi.
In questo esempio, il gruppo vendite può accedere alle risorse aziendali solo da Stati Uniti (sede centrale), Australia e India.
| Nome livello di accesso | accesso_vendita |
| Il team di vendita può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 | Origine geografica Stati Uniti, Australia, India |
| Assegnazione del livello di accesso | Gruppo di venditori Tutti i venditori di app utilizzano |
Puoi anche creare un criterio per negare l'accesso da paesi specifici specificando che gli utenti ottengono l'accesso se non soddisfano le condizioni. Elenca i paesi da cui vuoi bloccare l'accesso.
Utilizza i livelli di accesso nidificati anziché selezionare più livelli di accesso durante l'assegnazione
In alcuni casi, quando cerchi di assegnare i livelli di accesso a una determinata unità organizzativa o a un'applicazione (o a un insieme di applicazioni), potresti visualizzare un messaggio di errore che ti chiede di ridurre il numero di applicazioni o di livelli di accesso.
Per evitare questo errore, puoi ridurre il numero di livelli di accesso utilizzati durante l'assegnazione nidificandoli in un unico livello di accesso. Il livello di accesso nidificato unisce più condizioni con un'operazione OR, con ogni condizione contenente un singolo livello di accesso.
In questo esempio, ITOvest, ITEst e ITCentro si trovano su tre livelli di accesso distinti. Supponiamo che tu voglia consentire agli utenti di accedere alle applicazioni se soddisfano uno qualsiasi dei livelli di accesso USWest OR USEast OR USCentral.Puoi creare un unico livello di accesso nidificato (chiamato USRegions) utilizzando l'operatore OR. Quando è il momento di assegnare i livelli di accesso, assegna il livello di accesso USRegions all'applicazione per l'unità organizzativa o il gruppo.
|
Nome livello di accesso |
ITArea |
|
Un utente può accedere se |
Soddisfa gli attributi |
|
Attributo condizione 1 (solo un livello di accesso per condizione) |
Livello di accesso USWest |
|
Unisci la condizione 1 alla condizione 2 con |
OR |
|
Un utente può accedere se |
Soddisfa gli attributi |
|
Attributo condizione 2 |
Livello di accesso USEast |
|
Unisci la condizione 2 e la condizione 3 con |
OPPURE |
|
Un utente può accedere se |
Soddisfa gli attributi |
|
Attributo condizione 3 |
Livello di accesso USCentral |
Richiedere la proprietà dell'azienda su desktop ma non su dispositivo mobile
Un'azienda potrebbe richiedere un computer di proprietà dell'azienda, ma non un dispositivo mobile di proprietà dell'azienda.
Innanzitutto, crea un livello di accesso per i dispositivi desktop:
|
Nome livello di accesso |
accesso_desktop |
|
Gli utenti possono accedere se |
Soddisfano gli attributi |
|
Attributo condizione 1 |
Policy per i dispositivi
Crittografia dispositivo = Non supportata Sistema operativo del dispositivo macOS = 0.0.0 Windows =0.0.0 Linux OS = 0.0.0 Chrome OS = 0.0.0 |
Quindi, crea un livello di accesso per i dispositivi mobili:
|
Nome livello di accesso |
accesso_dispositivi |
|
Gli utenti possono accedere se |
Soddisfano gli attributi |
|
Attributo condizione 1 |
Sistema operativo del dispositivo iOS = 0.0.0 Android = 0.0.0 |
Richiedere sistemi di sicurezza di base sui dispositivi
La maggior parte delle aziende ora richiede ai dipendenti di accedere alle risorse aziendali tramite dispositivi criptati e che soddisfano i requisiti sulla versione minima del sistema operativo. Alcune richiedono anche che i dipendenti utilizzino dispositivi di proprietà dell'azienda.
Puoi configurare questi criteri per tutte le tue unità organizzative o solo per quelle che lavorano con dati sensibili, come dirigenti aziendali, finanza o risorse umane.
Esistono diversi modi per configurare una policy che includa la crittografia del dispositivo, la versione minima del sistema operativo e i dispositivi di proprietà dell'azienda. Ciascuno presenta vantaggi e svantaggi.
1 livello di accesso che contiene tutti i requisiti di sicurezza
In questo esempio, gli attributi di crittografia dei dispositivi, di versione minima del sistema operativo e di dispositivo di proprietà dell'azienda sono inclusi in un unico livello di accesso. Per accedere, gli utenti devono soddisfare tutte le condizioni.
Ad esempio, se il dispositivo di un utente è criptato ed è di proprietà dell'azienda, ma non esegue una versione conforme del sistema operativo, l'accesso viene negato.
Vantaggio: facile da configurare. Quando assegni questo livello di accesso a un'applicazione, l'utente deve soddisfare tutti i requisiti.
Svantaggio: per assegnare separatamente i requisiti di sicurezza a unità organizzative diverse, devi creare un livello di accesso separato per ogni requisito di sicurezza.
| Nome livello di accesso | sicurezza_dispositivo |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 (Puoi aggiungere tutti gli attributi a una condizione o creare tre condizioni e unirle con AND.) |
Policy per i dispositivi Sistema operativo del dispositivo |
Tre livelli di accesso distinti
In questo esempio, gli attributi di crittografia dei dispositivi, di versione minima del sistema operativo e di dispositivo di proprietà dell'azienda sono specificati in tre livelli di accesso distinti. Per accedere, gli utenti devono soddisfare le condizioni di un solo livello di accesso. Si tratta di un OR logico dei livelli di accesso.
Ad esempio, un utente che ha un dispositivo criptato ed esegue una versione precedente del sistema operativo su un dispositivo personale ottiene l'accesso.
Vantaggio: un modo granulare per definire i livelli di accesso. Puoi assegnare separatamente i livelli di accesso a diverse unità organizzative.
Svantaggio: gli utenti devono soddisfare le condizioni di un solo livello di accesso.
| Nome livello di accesso | dispositivo_criptato |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 |
Policy per i dispositivi |
| Nome livello di accesso | dispositivo_aziendale |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 |
Policy per i dispositivi |
| Nome livello di accesso | os_min |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 |
Policy per i dispositivi |
Un livello di accesso con livelli di accesso nidificati
In questo esempio, i requisiti di sicurezza relativi alla crittografia dei dispositivi, alla versione minima del sistema operativo e al dispositivo di proprietà dell'azienda sono specificati in tre livelli di accesso distinti. I tre livelli di accesso sono nidificati all'interno di un quarto livello di accesso.
Quando assegni il quarto livello di accesso alle app, gli utenti devono soddisfare le condizioni di ciascuno dei tre livelli di accesso nidificati per poter accedere. Si tratta di un operatore logico AND dei livelli di accesso.
Ad esempio, a un utente che ha un dispositivo criptato ed esegue una versione precedente del sistema operativo su un dispositivo personale viene negato l'accesso.
Vantaggio: mantieni la flessibilità di separare i requisiti di sicurezza nei livelli di accesso 1, 2 e 3. Utilizzando il livello di accesso 4, puoi anche applicare un solo criterio con tutti i requisiti di sicurezza.
Svantaggio: il log di controllo acquisisce solo l'accesso negato al livello di accesso 4 (non ai livelli di accesso 1, 2 e 3), perché i livelli di accesso 1, 2 e 3 non vengono assegnati direttamente alle app.
Crea tre livelli di accesso come descritto in "Tre livelli di accesso separati" sopra: "device_encryption", "corp_device" e "min_os". Poi crea un quarto livello di accesso denominato "device_security" con tre condizioni. Ogni condizione ha un livello di accesso come attributo. (Puoi aggiungere un solo attributo del livello di accesso per ogni condizione.)
| Nome livello di accesso | sicurezza_dispositivo |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 (solo un livello di accesso per condizione) |
Livello di accesso device_encryption |
| Unisci la condizione 1 alla condizione 2 con | AND |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 | Livello di accesso corp_device |
| Unisci la condizione 2 e la condizione 3 con | E |
| Un utente può accedere se | Soddisfa gli attributi |
| Attributo condizione 1 | Livello di accesso min_os |
Informazioni correlate
- Panoramica dell'accesso sensibile al contesto
- Configurare software e creare livelli di accesso sensibile al contesto
- Assegnare i livelli di accesso sensibile al contesto alle app
- Personalizzare l'accesso sensibile al contesto con i gruppi
- Esempi di accesso sensibile al contesto per la modalità avanzata
- Log di controllo di accesso sensibile al contesto