【发布时间】:2018-06-04 01:31:31
【问题描述】:
我想在 Google Cloud Storage 中创建 domain-named buckets。
我验证了域的所有权,现在我可以使用我自己的帐户创建具有特定名称的存储桶。
但是,我还需要授予其他一些开发人员和一些服务帐户执行相同操作的权限,因此我将这些用户添加为域的经过验证的所有者。
它们可以在用户屏幕上看到。
在关于域名所有者的页面上。
但是,如果我尝试使用任何添加的帐户(无论是真人帐户还是服务帐户)创建域名存储桶,我会收到以下错误。
10:46:35.447 Creating gs://bucket.mydomain.com/...
10:46:35.697 AccessDeniedException: 403 The bucket you tried to create is a domain name owned by another user.
(如果我尝试从 Web 管理控制台创建存储桶,我会收到类似的错误。)
我验证了这些帐户具有 GCE 项目的权限,因此只要它们不是域名,它们就可以正常创建存储桶。
我做错了什么?
【问题讨论】:
-
您知道您是通过 DNS 记录还是通过发布 HTTPS 文件验证了您的所有权?在特定协议上拥有一个网站,如
http://www.somedomain.com,与拥有整个域(如somedomain.com.)的概念略有不同,如果其他帐户已证明拥有 DNS 记录本身的所有权,GCS 可能需要这样做。见cloud.google.com/storage/docs/… -
另外,顺便说一句,与使用域名存储桶相比,您可能会发现使用 Google Cloud Load Balancer 并将其连接到 GCS 存储桶是一种更灵活的解决方案。例如,它不要求 GCS 存储桶具有任何特定名称以便从特定 URL 提供服务:cloud.google.com/compute/docs/load-balancing/http/…
-
嗨,布兰登,这是通过 TXT DNS 记录完成的。我想这很好,因为已经完成验证的帐户可以很好地创建存储桶,只有所有其他帐户不能。感谢您提供有关负载均衡器的提示,我会看看。 (虽然我希望整个设置尽可能简单,因为我是从 shell 脚本创建这个“网站”的。)
-
假设您仍然可以自己创建存储桶,这不是验证到期的问题(例如,如果您删除了 TXT 记录)。如果您可以将您的项目、您的用户和其他受影响的用户发送到 gs-team AT google.com,我们可以跟进。
标签: security dns google-cloud-storage