【问题标题】:Is there a way to restrict access of users to certain GCP services if they have access at organization level?如果用户在组织级别具有访问权限,是否有办法限制用户访问某些 GCP 服务?
【发布时间】:2021-11-05 02:56:37
【问题描述】:

在我的 GCP 组织中,我们有几个用户在组织级别有权访问 IAM 中的所有项目。 我有一个场景,我需要限制某些用户访问某个特定项目的特定服务。

我知道 VPC 服务控制边界,但是由于我要限制的服务是 GCP FireStore 服务,并且 VPC SC 不支持它,所以这里可以做些什么限制访问?

如果有的话,请给我一些替代方法。

【问题讨论】:

    标签: google-cloud-platform google-cloud-firestore cloud amazon-iam


    【解决方案1】:

    权限是继承的。如果您在 ORG/文件夹级别授予身份角色,则这些权限会在项目级别继承。

    Google 正在快速开发 Organization Policy Constraints,这可能会在不久的将来使这个答案失效。

    此时,如果您需要项目级别的 IAM 控制,您最好的解决方案是删除 ORG/文件夹级别的权限并授予项目级别的权限。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-05-05
      • 2014-06-03
      • 1970-01-01
      • 2014-10-09
      • 2012-05-31
      • 1970-01-01
      • 2020-01-16
      • 1970-01-01
      相关资源
      最近更新 更多