如何将GCS对象URL设为对企业内网所有用户公开(含非GCP用户)
解决GCP存储桶文件供企业内网无GCP/谷歌账号用户访问的方案
方法1:限定内网IP范围的公开访问
这是最直接的方式,既能让内网用户无账号访问,又能避免文件暴露到公网:
- 打开GCP控制台的Cloud Storage,找到
bucket1,进入权限标签页 - 点击添加权限,在「新成员」栏输入
allUsers,角色选择Storage Object Viewer - 点击「条件」按钮,添加IP匹配规则,输入你的企业内网IP段(比如
192.168.0.0/16,根据实际内网配置调整) - 保存设置后,文件的访问URL就是
https://storage.googleapis.com/bucket1/abc.pdf,内网用户直接点这个链接就能打开
方法2:生成签名URL(有效期可控)
如果需要临时授权或者不想设置IP限制,用签名URL更灵活:
- 先确保你装了
gcloudCLI并授权了目标GCP项目 - 执行下面的命令生成签名URL(示例设置有效期为1年,可按需修改):
替换gsutil signurl -d 365d /path/to/your-service-account-private-key.json gs://bucket1/abc.pdf/path/to/your-service-account-private-key.json为你的服务账号私钥文件路径 - 把生成的URL发给内网用户,他们不需要任何GCP或谷歌账号,直接点击就能访问,URL到期后自动失效
方法3:通过内部负载均衡代理访问
如果企业已有内网负载均衡体系,可以用这种方式统一管控访问:
- 创建一个内部HTTP(S)负载均衡器,后端配置指向
bucket1 - 在负载均衡器的访问控制里,只允许企业内网IP范围的请求
- 内网用户通过负载均衡器的内网域名访问文件,全程无需账号验证
内容的提问来源于stack exchange,提问作者Sandeep Mohanty
相关产品推荐
相关产品推荐

