实验设置说明和要求
保护您的账号和进度。请务必在无痕浏览器窗口中,使用实验凭证运行此实验。

透過 Privileged Access Manager 要求暫時提升存取權

实验 15 分钟 universal_currency_alt 7 积分 show_chart 高级
info 此实验可能会提供 AI 工具来支持您学习。
此内容尚未针对移动设备进行优化。
为获得最佳体验,请在桌面设备上访问通过电子邮件发送的链接。

GSP1331

Google Cloud 自學實驗室標誌

總覽

Privileged Access Manager (PAM) 是一項安全性解決方案,可協助組織管理及保護機密資源和資料的存取權。您可以透過這項解決方案,只在必要時向使用者短暫授予進階權限,並在不需要時撤銷,盡量降低長期特殊權限帳戶相關風險。PAM 可落實精細控管及提供稽核追蹤記錄,有助於縮小攻擊面並強化整體資安態勢。

如要深入瞭解,請參閱官方說明文件:Privileged Access Manager (PAM) 說明文件

目標

本實驗室的重點為運用 Gemini for Developers 完成下列事項:

  • 瞭解 Privileged Access Manager (PAM) 的核心概念。
  • 實際練習設定及管理 PAM 授權,瞭解如何在必要時提升權限。
  • 示範使用 PAM 要求及核准暫時提升存取權的工作流程。

設定和需求

瞭解以下事項後,再點選「Start Lab」按鈕

請詳閱以下操作說明。實驗室活動會計時,且中途無法暫停。點選「Start Lab」後就會開始計時,顯示可使用 Google Cloud 資源的時間。

您將在真正的雲端環境完成實作實驗室活動,而不是模擬或示範環境。為此,我們會提供新的暫時憑證,供您在實驗室活動期間登入及存取 Google Cloud。

為了順利完成這個實驗室,請先確認:

  • 可以使用標準的網際網路瀏覽器 (Chrome 瀏覽器為佳)。
注意事項:請使用無痕模式 (建議選項) 或私密瀏覽視窗執行此實驗室,這可以防止個人帳戶和學員帳戶之間的衝突,避免個人帳戶產生額外費用。
  • 是時候完成實驗室活動了!別忘了,活動一旦開始將無法暫停。
注意事項:務必使用實驗室專用的學員帳戶。如果使用其他 Google Cloud 帳戶,可能會產生額外費用。

如何開始研究室及登入 Google Cloud 控制台

  1. 點選「Start Lab」按鈕。如果實驗室會產生費用,畫面上會出現選擇付款方式的對話方塊。左側的「Lab Details」窗格會顯示下列項目:

    • 「Open Google Cloud console」按鈕
    • 剩餘時間
    • 必須在這個研究室中使用的臨時憑證
    • 完成這個實驗室所需的其他資訊 (如有)
  2. 點選「Open Google Cloud console」;如果使用 Chrome 瀏覽器,也能按一下滑鼠右鍵,選取「在無痕視窗中開啟連結」

    接著,實驗室會啟動相關資源,並開啟另一個分頁,顯示「登入」頁面。

    提示:您可以在不同的視窗中並排開啟分頁。

    注意:如果頁面中顯示「選擇帳戶」對話方塊,請點選「使用其他帳戶」
  3. 如有必要,請將下方的 Username 貼到「登入」對話方塊。

    {{{user_0.username | "Username"}}}

    您也可以在「Lab Details」窗格找到 Username。

  4. 點選「下一步」

  5. 複製下方的 Password,並貼到「歡迎使用」對話方塊。

    {{{user_0.password | "Password"}}}

    您也可以在「Lab Details」窗格找到 Password。

  6. 點選「下一步」

    重要事項:請務必使用實驗室提供的憑證,而非自己的 Google Cloud 帳戶憑證。 注意:如果使用自己的 Google Cloud 帳戶來進行這個實驗室,可能會產生額外費用。
  7. 按過後續的所有頁面:

    • 接受條款及細則。
    • 由於這是臨時帳戶,請勿新增救援選項或雙重驗證機制。
    • 請勿申請免費試用。

Google Cloud 控制台稍後會在這個分頁開啟。

注意:如要使用 Google Cloud 產品和服務,請點選「導覽選單」,或在「搜尋」欄位輸入服務或產品名稱。「導覽選單」圖示和搜尋欄位

工作 1:啟用 Privileged Access Manager

在這項工作,您必須啟用 Privileged Access Manager,並授予代理需要的角色。請使用學員實驗室面板左上角的主要使用者憑證,登入 Google Cloud 控制台。

  1. Cloud 控制台中,依序前往「IAM 與管理」>「PAM」

  2. 點選「設定 PAM」

  3. 點選「授予角色」

  4. 點選「完成設定」

點選「Check my progress」,確認目標已達成。 啟用 Privileged Access Manager。

工作 2:建立授權

在這項工作,您必須在 Privileged Access Manager 建立授權。

  1. Cloud 控制台中,依序前往「IAM 與管理」>「PAM」>「授權」

  2. 點選「建立」

  3. 輸入 pam-entitlement 做為授權名稱。

  4. 在「選取角色」中,選取「專案 IAM 管理員」

  5. 在「時間長度上限」中選取「1 天」

  6. 在「要求者主體」欄位中,輸入學員實驗室面板中的「Primary User’s Username」

  7. 在「核准者主體」部分,輸入學生實驗室面板中的「Secondary User’s Username」

  8. 點選「完成」

  9. 點選「建立授權」

點選「Check my progress」,確認目標已達成。 建立授權。

工作 3:更新授權

在這項工作,您將更新授權的時間長度上限。

  1. Cloud 控制台中,依序前往「IAM 與管理」>「PAM」>「所有使用者的授權」

  2. 點選 pam-entitlement 的「編輯授權」圖示 (「編輯」鉛筆圖示)。

  3. 在「時間長度上限」 中選取「10 小時」

  4. 點選「更新授權」

  5. 點選「確認」。

點選「Check my progress」,確認目標已達成。 更新授權

工作 4:要求暫時提升存取權

在這項工作,您必須申請及核准授權。

  1. Cloud 控制台中,依序前往「IAM 與管理」>「PAM」>「我的授權」

  2. 點選「要求授予權限」

  3. 在「授權的持續時間」部分,選取「10 小時」

  4. 在「原因」中輸入 pam-test

  5. 點選「要求授予權限」

  6. 在新的無痕分頁中,以次要使用者的身分登入 Cloud 控制台。次要使用者憑證位於本實驗室面板的左上角。

  7. Cloud 控制台中,依序前往「IAM 與管理」>「PAM」>「核准授予項目」

  8. 點選「核准/拒絕」

  9. 點選「核准」

點選「Check my progress」,確認目標已達成。 要求暫時提升存取權。

工作 5:查看已核准的授予項目

  1. 以次要使用者身分,依序前往「IAM 與管理」>「PAM」>「授予項目」

  2. 點選「所有使用者的授予項目」分頁標籤。

  3. 參閱表格,瞭解可用且有效的授予項目。您會發現 Requester 是主要使用者,Approver 是次要使用者。

這樣一來,主要使用者就能在 10 小時內使用專案 IAM 管理員角色更新 IAM 角色。

  1. 登出 Cloud 控制台,然後以主要使用者的憑證再次登入。

  2. 依序前往「IAM 與管理」>「PAM」>「授予項目」,然後點選「我的授予項目」分頁標籤。

  3. 您可以看到系統已授予主要使用者「專案 IAM 管理員」角色,持續時間為 10 小時。

恭喜!

在本實驗室中,您學會使用 Privileged Access Manager 管理暫時的進階存取權,瞭解如何設定授權和及時授予項目,來提升特定使用者的權限。

使用手冊上次更新日期:2025 年 5 月 26 日

實驗室上次測試日期:2025 年 5 月 26 日

Copyright 2025 Google LLC 保留所有權利。Google 和 Google 標誌是 Google LLC 的商標,其他公司和產品名稱則有可能是其關聯公司的商標。

准备工作

  1. 实验会创建一个 Google Cloud 项目和一些资源,供您使用限定的一段时间
  2. 实验有时间限制,并且没有暂停功能。如果您中途结束实验,则必须重新开始。
  3. 在屏幕左上角,点击开始实验即可开始

使用无痕浏览模式

  1. 复制系统为实验提供的用户名密码
  2. 在无痕浏览模式下,点击打开控制台

登录控制台

  1. 使用您的实验凭证登录。使用其他凭证可能会导致错误或产生费用。
  2. 接受条款,并跳过恢复资源页面
  3. 除非您已完成此实验或想要重新开始,否则请勿点击结束实验,因为点击后系统会清除您的工作并移除该项目

此内容目前不可用

一旦可用,我们会通过电子邮件告知您

太好了!

一旦可用,我们会通过电子邮件告知您

一次一个实验

确认结束所有现有实验并开始此实验

使用无痕浏览模式运行实验

使用无痕模式或无痕浏览器窗口是运行此实验的最佳方式。这可以避免您的个人账号与学生账号之间发生冲突,这种冲突可能导致您的个人账号产生额外费用。