【问题标题】:Unauthorized user getting added to GCP roles未经授权的用户被添加到 GCP 角色
【发布时间】:2021-09-22 14:40:30
【问题描述】:
将特定用户 (usera@company.com) 添加到项目(任何项目)中的编辑角色时,不会添加 usera@company.com。而是添加了 userz@gmail.com。
无论我们使用 GCP 控制台、SDK(gcloud cli / Terraform)等,都会发生这种情况。
有趣的是userz是usera的儿子。这是唯一的共同点。他们不在同一家公司工作,也不共用笔记本电脑等。
有什么想法吗?
如果需要,我可以添加经过编辑的屏幕截图。
【问题讨论】:
标签:
google-cloud-platform
permissions
google-cloud-iam
【解决方案1】:
如果您使用 Cloud Console 添加成员,Console 会使用 Google People API 自动完成名称。此列表来自帐户的(您在控制台中使用的)联系人列表。
注意如果您打开例如Chrome 的 DevTools 在控制台中自动完成电子邮件时,在网络选项卡上,您将看到对/v2/people/autocomplete 的调用,您可以查看控制台收到的响应。这也可能显示不匹配。
我怀疑您在显示 user@company.com 但实际上将 userz@gmail.com 作为该联系人(可能是默认)电子邮件地址的此帐户的 Google 通讯录中存在不匹配。 p>
打开联系人,搜索联系人,看看是否明显不匹配。
或者,使用gcloud (Cloud SDK) 发出命令:
PROJECT="[[YOUR-PROJECT-ID]]"
ACCOUNT="usera@company.com"
gcloud projects add-iam-policy-binding ${PROJECT} \
--member=user:${ACCOUNT} \
--role=roles/editor