You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP组织策略咨询:豁免指定服务账号密钥创建限制

GCP服务账号密钥管理问题解答

问题1:能否通过组织策略豁免指定服务账号?

不能直接实现。constraints/iam.disableServiceAccountKeyCreation是布尔型组织策略,启用后会禁止整个作用范围(组织/文件夹/项目)内所有主体创建服务账号密钥。该策略的豁免机制仅支持针对资源层级(如特定项目、文件夹)配置例外,无法针对单个主体(比如你指定的sa-key-admin@<project_id>.iam.gserviceaccount.com)做豁免。

问题2:能否通过IAM绑定权限限制仅允许指定服务账号创建密钥?

如果当前constraints/iam.disableServiceAccountKeyCreation策略处于启用状态,这种方式不可行。因为组织策略的限制优先级高于IAM权限——只要该策略启用,所有创建服务账号密钥的操作都会被阻止,无论主体是否拥有serviceAccounts.keys.create()权限。

可行替代方案

若要保留全局的constraints/iam.disableServiceAccountKeyCreation策略,同时满足指定服务账号的密钥创建需求,可按以下步骤操作:

  • 在组织策略中,为包含sa-key-admin@<project_id>.iam.gserviceaccount.com的目标项目配置豁免,解除该项目内的密钥创建限制。
  • 在该项目内配置IAM权限:
    1. 仅授予sa-key-admin@<project_id>.iam.gserviceaccount.com拥有serviceAccounts.keys.create()权限(可通过绑定roles/iam.serviceAccountKeyAdmin角色或自定义角色实现)。
    2. 通过iam.serviceAccounts.actAs权限控制,限制仅允许特定用户组模拟该服务账号。

内容的提问来源于stack exchange,提问作者Cole Gulledge

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 19:57:12