【问题标题】:Google Cloud Network Admin vs Network User permission gap clarificationGoogle Cloud 网络管理员与网络用户权限差距说明
【发布时间】:2020-01-27 09:03:36
【问题描述】:

也许是一个愚蠢的问题,但我无法摆脱它。 在 Google Cloud 中,共享 VPC 支持以下主要角色:共享 VPC 管理员和服务项目管理员。此外,建议定义一个网络管理员来管理宿主项目中的网络:

IAM Roles in Shared VPC

在我看来很难理解的是,虽然 Google 声明:

重要提示:网络管理员角色不包括网络用户角色中的所有权限。 IAM > 只有网络管理员角色的成员无权在 > 其共享 VPC 网络中使用宿主项目或子网。

当我查看网络管理员与网络用户的单一权限时:

Compute Engine roles

我看不到与在网络管理员不包含而网络用户包含的子网中创建虚拟机相关的权限!显然,在我看来,网络管理员包含的内容远远超过网络用户所做的。有什么想法吗?

【问题讨论】:

    标签: google-cloud-platform google-iam


    【解决方案1】:

    如果您查看您链接的计算引擎角色,您将需要 compute.instances.create 的特定权限才能创建虚拟机。因此,如果用户只是将网络管理员作为角色,他们可以创建和管理与网络相关的资源,但不能创建虚拟机,因此他们需要另一个角色来允许他们执行此操作。

    此外,尽管网络管理员似乎总体上拥有更多权限,但网络用户拥有一些网络管理员没有的权限。

    希望能回答你的问题。

    【讨论】:

    • 感谢您的回答。 NetworkUser 中缺少您提到的 compute.instances.create 权限。根据谷歌的说法,NetworkUser 应该能够创建一个 VM。这正是我的问题;除非我找错了来源。
    • 两个角色都没有该权限。网络用户只是应该能够使用网络/资源而不是真正创建它们。你在哪里看到它应该有instances.create?
    • 好的,但这不奇怪吗? GCP 中的任何 IAM 角色都有一个相关权限列表(角色只不过是一组权限)。所以我想知道“网络用户应该能够使用网络/资源而不是真正创建它们”。我相信你,但我认为与 IAM 角色的一般概念不一致。当然,我应该分析一个角色检查相关的权限列表,以了解它可以做什么和不能做什么。你知道我的意思吗?
    • 好的,我明白你现在看到的了。 “例如,网络用户可以创建属于宿主项目网络的VM实例”这有点误导,因为用户本身没有权限。我想他们的意思是,如果用户确实获得了另一个角色的许可,他们将能够使用宿主项目中的共享 VPC 并在这些网络上创建虚拟机。它的措辞可能会更好。
    • 似乎用户没有管理员没有的权限。我已经申请谷歌更新他们的文档。
    【解决方案2】:

    网络管理员角色提供以下权限: 仅列出可用的防火墙规则。

    【讨论】:

    猜你喜欢
    • 2011-06-07
    • 2019-01-19
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-09-12
    相关资源
    最近更新 更多