如何在GCP中配置IAM策略仅允许执行指定Cloud Run Job?
解决Cloud Run Jobs按任务名称限制IAM权限的问题
你可以通过调整IAM条件的匹配属性来实现需求,Cloud Run Jobs支持resource.id属性,该属性格式为projects/{项目ID}/locations/{区域}/jobs/{任务名称}。
给主体A授予Cloud Run Admin角色时,添加以下CEL条件即可精准限制其仅能操作"my-job"任务:
resource.id.endsWith("/my-job")
该条件会匹配所有资源ID以"/my-job"结尾的Cloud Run Job,刚好对应你创建的目标任务。
如果要避免跨区域同名任务的误匹配,可使用完整资源ID进行精确匹配:
resource.id == "projects/{你的项目ID}/locations/{你的区域}/jobs/my-job"
内容的提问来源于stack exchange,提问作者akiraueno
相关产品推荐
相关产品推荐

