Google Cloud Storage:如何禁用存储桶的权限继承?
Google Cloud存储桶权限隔离方案
可行性结论
完全可以在客户文件夹下的项目中创建仅少数指定人员可访问的存储桶,核心是通过IAM拒绝策略阻断上层继承的权限,再绑定目标人员的专属权限。
关键问题解释
gsutil iam get与UI权限显示差异gsutil iam get仅返回存储桶自身直接绑定的IAM规则,上层(项目、文件夹、组织)的继承权限不会被列出;而Cloud Console UI会展示所有生效的权限(包括继承的),这是正常的工具行为差异。统一存储桶权限下的权限隔离方法
统一存储桶权限模式下没有直接“禁用继承”的选项,但可以通过IAM拒绝策略实现等效效果,具体操作如下:- 步骤1:阻断继承的读取权限
针对目标存储桶创建拒绝策略,拒绝CST员工组(或对应上层权限主体)的存储对象读取权限,覆盖上层继承的Storage Object Viewer权限:
也可以在Cloud Console的存储桶IAM页面,切换到「拒绝」标签页可视化配置。gsutil iam deny gs://[你的存储桶名称] --members="group:CST员工组邮箱" --permissions="storage.objects.get,storage.objects.list" - 步骤2:添加指定人员的访问权限
给需要访问该存储桶的少数人员绑定对应权限,例如授予对象查看权限:gsutil iam ch "user:指定人员邮箱@domain.com:roles/storage.objectViewer" gs://[你的存储桶名称]
- 步骤1:阻断继承的读取权限
注意事项
- 拒绝策略优先级高于允许权限,需精准指定被拒绝的主体(如CST员工对应的组),避免误拦截其他合法访问。
- 配置完成后,可通过
gsutil iam get gs://[你的存储桶名称]查看直接绑定的规则,通过Cloud Console的「权限检查器」验证指定人员和CST员工的实际权限效果。
内容的提问来源于stack exchange,提问作者Niklas B
相关产品推荐
相关产品推荐

