如何配置仅可审批/撤销GCP PAM授权请求的主体?
GCP PAM 最小权限审批角色配置方案
核心问题说明
你之前找不到privilegedaccessmanager.grants.approve权限是因为审批操作对应的资源不是grants,而是authorizationRequests——grants指的是已经批准生效的授权实例,而待审批的请求属于authorizationRequests资源范畴。
所需权限集合
要实现仅审批、撤销预配置权限的授权请求,且无法修改权限提权,需要给主体分配以下权限,同时严格排除修改PAM特权的权限:
- 审批授权请求:
privilegedaccessmanager.authorizationRequests.approve - 撤销已生效授权:
privilegedaccessmanager.grants.revoke - 查看必要状态:
privilegedaccessmanager.authorizationRequests.get、privilegedaccessmanager.authorizationRequests.list、privilegedaccessmanager.grants.get、privilegedaccessmanager.grants.list - 必须排除的权限(防止特权提升):
privilegedaccessmanager.privileges.create、privilegedaccessmanager.privileges.update、privilegedaccessmanager.privileges.delete
创建自定义IAM角色步骤
- 登录GCP控制台,进入「IAM & Admin」>「角色」>「创建角色」
- 填写角色名称(比如
PAM Approver & Revoker)和描述,明确角色用途 - 在「添加权限」界面,搜索并添加上述所需的6项权限
- 保存角色后,将该角色分配给目标主体(用户/服务账号等)
权限验证要点
- 审批测试:发起一个预配置权限的授权请求,用该主体账号登录尝试审批,确认可正常操作
- 提权限制测试:尝试创建、更新或删除PAM预配置特权,确认操作被拒绝
- 撤销测试:选择已批准的授权实例,尝试撤销,确认可正常执行
内容的提问来源于stack exchange,提问作者intotecho
相关产品推荐
相关产品推荐

