You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

点击storage.cloud.google.com链接遇403,求合适的GCS非管理员IAM角色

解决方案:所需的Cloud Storage IAM角色

你提到的自动生成签名URL的功能,术语上属于Cloud Storage针对已登录用户的自动签名URL跳转——当访问https://storage.cloud.google.com/xxxx.pdf这类链接时,Google服务会验证用户身份,为有权限的用户生成临时签名URL以访问非公开对象。

仅授予roles/storage.objectViewer角色无法触发这个流程,因为该角色仅提供对象读取权限,不包含生成签名URL的权限。你需要为目标用户组添加的非管理员角色是:

  • roles/storage.signedUrlCreator:这个角色的核心权限是storage.objects.createSignedUrl,专门用于生成对象的签名URL,完全匹配你的需求。

具体配置步骤:

  1. 为生产环境中的目标Google组(如工程师组)同时绑定roles/storage.objectViewer和roles/storage.signedUrlCreator两个角色
  2. 确认Bucket未启用「Bucket Policy Only」导致IAM绑定失效(若启用需确保Bucket级IAM规则包含上述角色授权)

这两个角色的组合既满足对象读取需求,又赋予生成签名URL的权限,且均为非管理员角色,符合你的内部工具权限控制要求。

内容的提问来源于stack exchange,提问作者buh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 00:55:19