如何在GCP中编辑Domain Restricted Sharing策略及权限配置问题
解决GCP组织策略编辑及权限分配问题
1. 编辑Domain Restricted Sharing策略
要编辑该策略,需先确保管理员账号adam@domain.com拥有组织级对应权限,操作步骤如下:
- 确认
adam@domain.com已被分配GCP组织的Organization Policy Administrator(roles/orgpolicy.policyAdmin)或Organization Administrator(roles/resourcemanager.organizationAdmin)角色。如果没有,需联系拥有组织超级管理员权限的账号(如最初创建GCP组织的账号)完成角色分配。 - 登录
adam@domain.com账号,进入GCP控制台的IAM & Admin > Organization Policies页面,找到Domain restricted sharing策略并点击进入详情页。 - 此时编辑按钮应可正常点击,根据需求调整策略:若要允许Cloud Run的
--allow-unauthenticated设置,需将策略调整为允许共享至所有域名,或添加对应例外规则,完成后保存即可。
2. 为开发者赋予策略修改权限
按以下步骤为开发者账号xxx@domain.com分配权限:
- 使用拥有组织级IAM管理权限的账号(如组织管理员)登录GCP控制台。
- 进入IAM & Admin > IAM页面,选择
domain.com组织层级。 - 点击添加,输入开发者账号
xxx@domain.com。 - 在角色列表中选择Organization Policy Administrator(
roles/orgpolicy.policyAdmin)角色(该角色包含所需的orgpolicy.policy.get、orgpolicy.policies.create等全部权限);若遵循最小权限原则,也可单独添加这四个权限。 - 点击保存,权限将在几分钟内生效,开发者即可编辑组织级的Domain Restricted Sharing策略。
注意事项
- 需确保GCP组织已与Google Workspace域名正确关联,否则Workspace管理员可能无法获取GCP组织的权限。
- 权限分配后可能存在延迟,建议等待数分钟后再进行测试。
内容的提问来源于stack exchange,提问作者koppelos
相关产品推荐
相关产品推荐

