基本模式的情境感知存取權範例

本文說明情境感知存取權的常見用途,並提供在基本模式中開發的設定範例。

如需在進階模式 (使用 CEL 編輯器) 中開發存取層級的範例,請參閱「進階模式的情境感知存取權範例」。

僅允許承包商透過公司網路存取資源

許多公司都希望能限制承包商對公司資源的存取權。舉例來說,如果某公司僱用承包商接聽一般支援服務來電,或任職於說明中心和客服中心,可能就會希望設定相關限制。與全職員工相同,約聘人員也必須具備支援的授權,才能適用情境感知存取權政策。

在這個範例中,承包商只能透過特定公司 IP 位址範圍存取公司資源。

存取層級名稱 contractor_access
承包商獲得存取權的條件 符合所有屬性
條件 1 屬性 IP 子網路 (公開)
74.125.192.0/18
存取層級指派對象 承包商所屬機構單位
承包商使用的所有應用程式

封鎖來自已知駭客 IP 位址的存取權限

為保護公司資源免於遭盜用,許多公司會封鎖已知的高風險來源。

在這個範例中,IP 位址 74.125.195.105 遭到封鎖。如果工作階段來自任何其他 IP 位址,使用者就能存取公司資源。您可以指定多個 IP 位址和範圍。

存取層級名稱 block_highrisk
使用者獲得存取權的條件 不符合部分屬性
條件 1 屬性 IP 子網路 (公開)
74.125.195.105
存取層級指派對象 頂層組織單位
所有應用程式

允許從 Google Cloud 中的特定私有網路存取

許多公司會透過虛擬私有雲 (VPC) 將使用者的流量轉送至 Google。虛擬私有雲是 Google Cloud 環境中安全獨立的網路。

請注意,透過虛擬私有雲傳送的流量,可能會使用私人 IP 位址。這可能會導致公開 IP 或區域政策發生問題。

在這個例子中,您可以允許來自這些特定虛擬私有雲的流量。

存取層級名稱 vpc_access
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性

IP 子網路 (私人)

私人 IP 子網路:

//compute.googleapis.com/projects/project-

name-test/global/networks/network-name

虛擬私有雲子網路:74.125.192.0/18

存取層級指派對象

所有使用者的組織單位

承包商使用的所有應用程式

請注意以下幾點重要事項:

  • 僅限直接流量:這個存取層級僅適用於從許可清單中的虛擬私有雲,直接連至 Google 伺服器的流量。如果流量先經過其他網路或通道,系統就不會授予存取權。Google 只會辨識最後一個將流量傳送至伺服器的虛擬私有雲。
  • 管理員權限:如要查看 VPC 並設定這個存取層級,管理員必須具備適當的 Identity and Access Management (IAM) 角色 (例如 compute.networks.list、compute.subnetworks.list 等)。
  • 外部虛擬私有雲:您加入許可清單的虛擬私有雲,可來自目前的 Google Cloud 網域外部。管理員必須具備檢視權限,才能新增外部虛擬私有雲。

允許或禁止特定位置的存取權限

如果員工經常前往遠端公司或合作夥伴辦公室,您可以指定員工可存取公司資源的地理位置。

舉例來說,如果有一群銷售人員經常前往澳洲和印度拜訪客戶,您可以限制該群組只能存取住家辦公室,以及澳洲和印度。如果員工在出差期間前往其他國家/地區度假,就無法從這些國家/地區存取公司資源。

在本例中,銷售群組只能從美國 (總公司)、澳洲和印度存取公司資源。

存取層級名稱 sales_access
銷售人員獲得存取權的條件 符合所有屬性
條件 1 屬性 地理位置來源
美國、澳洲、印度
存取層級指派對象 銷售人員群組
銷售人員使用的所有應用程式

您也可以建立政策,指定使用者「不符合」條件時可存取,藉此拒絕來自特定國家/地區的存取要求。列出要封鎖存取的國家/地區。

指派時,請使用巢狀存取層級,而非選取多個存取層級

在某些情況下,當您嘗試將存取層級指派給特定機構單位/群組和應用程式 (或是一組應用程式) 時,可能會看到要求減少應用程式或存取層級數量的錯誤訊息。

如要避免發生這類錯誤,請減少指派期間使用的存取層級數量,方法是將這些層級巢狀化為單一存取層級。巢狀存取層級會透過 OR 運算,將多個條件與個別存取層級連結。

在本例中,USWest、USEast 和 USCentral 位於 3 個不同的存取層級。 假設您希望使用者只要符合 USWest、USEast 或 USCentral 存取層級的條件,就能存取應用程式。這時,您可以使用 OR 運算子建立單一巢狀存取層級 (稱為 USRegions)。接著在指派存取層級時,只要針對相應的組織單位或群組,將 USRegions 存取層級指派給應用程式即可。

存取層級名稱

USRegions

使用者獲得存取權的條件

符合所有屬性

條件 1 屬性

(每個條件只能有 1 個存取層級)

存取層級

USWest

將條件 1 和條件 2 統整在一起

或

使用者獲得存取權的條件

符合所有屬性

條件 2 屬性

存取層級

USEast

將條件 2 和條件 3 統整在一起

或

使用者獲得存取權的條件

符合所有屬性

條件 3 屬性

存取層級

USCentral

規定要使用公司擁有的電腦,但未必要使用公司擁有的行動裝置

公司可能會要求使用公司擁有的電腦裝置,但不一定會要求使用公司擁有的行動裝置。

首先,請建立電腦裝置的存取層級:

存取權層級名稱

aldesktop_access

使用者獲得存取權的條件

符合所有屬性

條件 1 屬性

裝置政策


必須是公司擁有的裝置

裝置加密 = 不支援

裝置 OS

macOS = 0.0.0

Windows = 0.0.0

Linux OS = 0.0.0

Chrome OS = 0.0.0

接著,請建立行動裝置的存取層級:

存取權層級名稱

almobile_access

使用者獲得存取權的條件

符合所有屬性

條件 1 屬性

裝置 OS

iOS = 0.0.0

Android = 0.0.0

規定基本的裝置安全性需求

現在大多數企業都要求員工必須使用已加密的裝置,並符合最低作業系統版本要求,才能存取公司資源。部分公司也會要求員工使用公司擁有的裝置。

您可以為所有機構單位設定這些政策,也可以只為處理敏感資料的機構單位設定,例如公司主管、財務或人力資源部門。

您可以透過多種方式設定政策,包括裝置加密、最低作業系統版本和公司裝置。這兩種方式各有優缺點。

包含所有安全規定的 1 個存取層級

在這個範例中,裝置加密、最低作業系統版本和公司擁有的裝置這類屬性都包含在同一個存取層級中。使用者必須符合所有條件才能取得存取權。

舉例來說,如果使用者裝置已加密且為公司擁有,但執行的作業系統版本不符合規定,系統就會拒絕存取要求。

優點:設定簡單。當您將這個存取層級指派給應用程式後,使用者就必須符合所有需求條件。
缺點:如要分別為不同機構單位指派安全性需求,您必須為每項安全性需求建立個別存取層級。

存取層級名稱 device_security
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性
(您可以將所有屬性新增至一個條件,或建立 3 個條件並以 AND 聯結。)

裝置政策
裝置加密 = 已加密
必須是公司擁有的裝置

裝置作業系統
macOS
Windows
Chrome 版本

3 個各自獨立的存取權層級

在這個範例中,裝置加密、最低作業系統版本和公司擁有的裝置屬性分屬 3 個不同的存取層級。使用者僅須符合其中一個存取層級的條件,即可取得存取權。這是存取層級的邏輯 OR。

舉例來說,如果使用者擁有加密裝置,並在個人裝置上執行舊版作業系統,就能取得存取權。

優點:可精細定義存取層級。您可以分別為不同的機構單位指派存取層級。
缺點:使用者只需符合其中一個存取層級的條件。

存取層級名稱 device_encryption
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性

裝置政策
裝置加密 = 已加密

存取層級名稱 corp_device
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性

裝置政策
公司擁有的裝置 = 必要

存取層級名稱 min_os
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性

裝置政策
最低作業系統版本 =
Windows Mac、Chrome 版本

1 個存取層級,其中包含巢狀存取層級

在這個範例中,裝置加密、最低作業系統版本和公司擁有的裝置這類安全性需求分屬 3 個不同的存取層級,這 3 個存取層級又以巢狀結構的形式隸屬於第 4 個存取層級中。

將第四個存取層級指派給應用程式後,使用者必須符合 3 個巢狀存取層級的條件,才能取得存取權。這是存取層級的邏輯 AND。

舉例來說,如果使用者在個人裝置上執行舊版作業系統,且裝置已加密,系統就會拒絕存取要求。

優點:您可以彈性地為存取層級 1、2 和 3 分別設定安全要求。此外,您還可以使用第 4 個存取層級,強制實行兼具所有安全性需求的政策。
缺點:稽核記錄只會擷取存取層級 4 的存取遭拒記錄 (不會擷取層級 1、2 和 3 的記錄),因為系統不會直接將層級 1、2 和 3 指派給應用程式。

如上文「3 個不同的存取層級」所述,建立 3 個存取層級:「device_encryption」、「corp_device」和「min_os」。接著,建立第四個存取層級,命名為「device_security」,並設定 3 個條件。各條件中另有一個存取層級做為屬性 (每個條件只能新增 1 個存取層級屬性)。

存取層級名稱 device_security
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性
(每個條件只能具備 1 個存取權層級)
存取層級
device_encryption
將條件 1 和條件 2 統整在一起 且
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性 存取層級
公司裝置
將條件 2 和條件 3 統整在一起 AND
使用者獲得存取權的條件 符合所有屬性
條件 1 屬性 存取層級
min_os