如何限制用户账号仅能 impersonate 指定的部分目标服务账号?
限制用户仅能模拟指定服务账号的方案
要实现只允许用户模拟部分服务账号,别在项目级别给用户加Service Account Token Creator角色,换个方式:
- 先把用户在项目级的
Service Account Token Creator权限移除,避免它能访问所有服务账号 - 逐个给你允许用户模拟的单个服务账号添加权限:给该用户分配
Service Account Token Creator角色,注意把角色的作用范围限定在这个服务账号上
这么设置后,用户就只能模拟那些你单独授权的服务账号,碰不了其他未授权的。
补充:目前IAM条件确实不支持针对服务账号资源设置过滤规则,所以这种细粒度的单账号授权是当前可行的最优解。
内容的提问来源于stack exchange,提问作者Mark Chang
相关产品推荐
相关产品推荐

