如何创建GCP组织策略限制Cloud Storage存储桶与对象删除
用GCP组织策略管控Cloud Storage删除操作
核心思路
利用GCP组织策略的限制权限规则,直接禁用存储桶和对象的删除相关权限,该规则优先级高于项目级IAM权限,即便拥有Cloud Storage管理员权限的账号也无法执行删除操作。
具体配置步骤
1. 确定管控资源范围
根据需求选择组织根节点、文件夹或特定项目作为策略应用层级,确保覆盖需要管控的存储桶所在资源范围。
2. 创建自定义组织策略约束
GCP无默认的Cloud Storage删除限制策略,需手动创建自定义约束:
- 登录GCP控制台,进入「IAM与管理员」→「组织策略」
- 点击「创建自定义约束」,填写关键信息:
- 约束ID:自定义唯一标识,例如
constraints/storage.disableDelete - 显示名称:比如「禁止Cloud Storage删除操作」
- 目标资源类型:勾选
storage.googleapis.com/Bucket和storage.googleapis.com/Object - 禁止的权限:添加以下核心删除权限:
storage.buckets.deletestorage.objects.deletestorage.objects.setRetention(可选,防止通过修改保留策略间接删除对象)
- 约束ID:自定义唯一标识,例如
3. 应用并强制约束
在组织策略页面找到刚创建的自定义约束,针对目标层级(组织/文件夹/项目)设置为强制启用状态,确保策略生效。
4. 验证管控效果
使用拥有Cloud Storage管理员权限的账号测试:
- 命令行测试:执行
gsutil rb gs://your-bucket-name,应返回权限错误 - 控制台测试:尝试删除存储桶或对象,会提示无权限执行操作
补充说明
- 若需设置例外(如允许特定账号执行删除),可在组织策略中添加例外成员,指定账号绕过约束
- 自定义约束需组织级管理员权限才能创建
- 策略生效存在几分钟延迟,配置后稍等再验证
内容的提问来源于stack exchange,提问作者Tangy
相关产品推荐
相关产品推荐

