【问题标题】:Is there a way to restrict access of users to certain GCP services if they have access at organization level?如果用户在组织级别具有访问权限,是否有办法限制用户访问某些 GCP 服务?
【发布时间】:2021-11-05 02:56:37
【问题描述】:
在我的 GCP 组织中,我们有几个用户在组织级别有权访问 IAM 中的所有项目。
我有一个场景,我需要限制某些用户访问某个特定项目的特定服务。
我知道 VPC 服务控制边界,但是由于我要限制的服务是 GCP FireStore 服务,并且 VPC SC 不支持它,所以这里可以做些什么限制访问?
如果有的话,请给我一些替代方法。
【问题讨论】:
标签:
google-cloud-platform
google-cloud-firestore
cloud
amazon-iam
【解决方案1】:
权限是继承的。如果您在 ORG/文件夹级别授予身份角色,则这些权限会在项目级别继承。
Google 正在快速开发 Organization Policy Constraints,这可能会在不久的将来使这个答案失效。
此时,如果您需要项目级别的 IAM 控制,您最好的解决方案是删除 ORG/文件夹级别的权限并授予项目级别的权限。