BigQuery多项目切换权限最小化配置及相关问题咨询
BigQuery项目切换的最小权限配置方案
核心所需权限
要在BigQuery控制台顶部面板切换项目,仅需目标项目的 bigquery.projects.get 权限——这是控制台加载项目BigQuery信息、完成切换的最低要求。
权限配置的两种方式
1. 用预定义角色(最快实现)
直接使用Google Cloud提供的 BigQuery Metadata Viewer(角色ID:roles/bigquery.metadataViewer):
- 这个预定义角色包含
bigquery.projects.get权限,同时仅允许查看项目的数据集、表等元数据,完全没有数据查询或修改权限,刚好匹配你的需求 - 无需手动创建角色,直接在IAM控制台给目标账号赋予该角色即可
2. 自定义角色(极致最小化)
如果连元数据查看权限都不需要,只想保留切换项目的能力,可以创建仅包含bigquery.projects.get的自定义角色:
- 进入Google Cloud IAM控制台,选择目标项目,点击「创建自定义角色」
- 在权限搜索框输入
bigquery.projects.get,添加该权限后完成角色创建 - 将这个自定义角色分配给需要切换项目的账号
关于查询成本承担
只要在切换到目标项目后发起查询,BigQuery默认会将查询费用计入目标项目的账单,无需额外配置——这由查询发起时的项目上下文决定,和权限设置无关。
替代BigQuery Admin的实用方案
不用BigQuery Admin的话,优先选**BigQuery Metadata Viewer预定义角色**,这是最省心的快速方案;如果追求极致最小权限,就用仅含bigquery.projects.get的自定义角色。这两种方式都能满足项目切换需求,权限范围远小于BigQuery Admin。
内容的提问来源于stack exchange,提问作者muratacikgoz
相关产品推荐
相关产品推荐

