You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置仅可审批/撤销GCP PAM授权请求的主体?

GCP PAM 最小权限审批角色配置方案

核心问题说明

你之前找不到privilegedaccessmanager.grants.approve权限是因为审批操作对应的资源不是grants,而是authorizationRequests——grants指的是已经批准生效的授权实例,而待审批的请求属于authorizationRequests资源范畴。

所需权限集合

要实现仅审批、撤销预配置权限的授权请求,且无法修改权限提权,需要给主体分配以下权限,同时严格排除修改PAM特权的权限:

  • 审批授权请求:privilegedaccessmanager.authorizationRequests.approve
  • 撤销已生效授权:privilegedaccessmanager.grants.revoke
  • 查看必要状态:privilegedaccessmanager.authorizationRequests.get、privilegedaccessmanager.authorizationRequests.list、privilegedaccessmanager.grants.get、privilegedaccessmanager.grants.list
  • 必须排除的权限(防止特权提升):privilegedaccessmanager.privileges.create、privilegedaccessmanager.privileges.update、privilegedaccessmanager.privileges.delete

创建自定义IAM角色步骤

  1. 登录GCP控制台,进入「IAM & Admin」>「角色」>「创建角色」
  2. 填写角色名称(比如PAM Approver & Revoker)和描述,明确角色用途
  3. 在「添加权限」界面,搜索并添加上述所需的6项权限
  4. 保存角色后,将该角色分配给目标主体(用户/服务账号等)

权限验证要点

  • 审批测试:发起一个预配置权限的授权请求,用该主体账号登录尝试审批,确认可正常操作
  • 提权限制测试:尝试创建、更新或删除PAM预配置特权,确认操作被拒绝
  • 撤销测试:选择已批准的授权实例,尝试撤销,确认可正常执行

内容的提问来源于stack exchange,提问作者intotecho

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.17 14:47:09