You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建GCP组织策略限制Cloud Storage存储桶与对象删除

用GCP组织策略管控Cloud Storage删除操作

核心思路

利用GCP组织策略的限制权限规则,直接禁用存储桶和对象的删除相关权限,该规则优先级高于项目级IAM权限,即便拥有Cloud Storage管理员权限的账号也无法执行删除操作。

具体配置步骤

1. 确定管控资源范围

根据需求选择组织根节点、文件夹或特定项目作为策略应用层级,确保覆盖需要管控的存储桶所在资源范围。

2. 创建自定义组织策略约束

GCP无默认的Cloud Storage删除限制策略,需手动创建自定义约束:

  • 登录GCP控制台,进入「IAM与管理员」→「组织策略」
  • 点击「创建自定义约束」,填写关键信息:
    • 约束ID:自定义唯一标识,例如constraints/storage.disableDelete
    • 显示名称:比如「禁止Cloud Storage删除操作」
    • 目标资源类型:勾选storage.googleapis.com/Bucket和storage.googleapis.com/Object
    • 禁止的权限:添加以下核心删除权限:
      • storage.buckets.delete
      • storage.objects.delete
      • storage.objects.setRetention(可选,防止通过修改保留策略间接删除对象)

3. 应用并强制约束

在组织策略页面找到刚创建的自定义约束,针对目标层级(组织/文件夹/项目)设置为强制启用状态,确保策略生效。

4. 验证管控效果

使用拥有Cloud Storage管理员权限的账号测试:

  • 命令行测试:执行gsutil rb gs://your-bucket-name,应返回权限错误
  • 控制台测试:尝试删除存储桶或对象,会提示无权限执行操作

补充说明

  • 若需设置例外(如允许特定账号执行删除),可在组织策略中添加例外成员,指定账号绕过约束
  • 自定义约束需组织级管理员权限才能创建
  • 策略生效存在几分钟延迟,配置后稍等再验证

内容的提问来源于stack exchange,提问作者Tangy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 08:25:14