【发布时间】:2017-09-01 01:41:59
【问题描述】:
我的目标是以仅授予必要权限的方式将 Google 存储桶的读写权限授予计算实例模板,但鉴于 many access control options,我对 GCP 中认为惯用的内容感到困惑用于 Google 存储桶。
目前,我正在创建一个托管实例组和一个计算实例模板并分配以下范围:
https://www.googleapis.com/auth/userinfo.emailhttps://www.googleapis.com/auth/compute.readonlyhttps://www.googleapis.com/auth/devstorage.read_write
到计算实例上的默认服务帐户。这似乎工作正常,但鉴于上面的链接,我想知道我是否应该将存储桶上的访问控制列表 (ACL) 也显式设置为private?但是同一页还说“仅当您需要对单个对象进行细粒度控制时才使用 ACL”,而在这种情况下,我需要一个粗粒度策略。这让我想知道我是否应该使用 IAM 权限 (?) 但我应该在哪里分配呢?
配置这个的惯用方式是什么?
【问题讨论】:
-
IAM 通常是您的首选。该文档提到“在大多数情况下,您应该使用 IAM 权限而不是 ACL”。
-
我实际上是在使用 Teraform 根据terraform.io/docs/providers/google/r/storage_bucket.html 调用 Google API。 Terraform 文档暗示 ACL 是可行的方法,但是否可以将 IAM 策略分配给 Google 存储桶?在这种情况下,这看起来很直观吗?
标签: google-cloud-storage google-compute-engine