如何将Google Cloud存储桶的访问权限限制至指定IP范围?
Google Cloud存储桶限制特定IP范围访问的实现方案
完全可以将Google Cloud存储桶的访问权限限制到指定IP范围,以此向特定供应商开放访问权限。以下是两种常用的实现方法:
一、通过Google Cloud控制台配置
- 登录Google Cloud控制台,进入Cloud Storage存储桶列表,选中目标存储桶
- 切换至权限标签页,点击添加按钮
- 在「新成员」栏填写供应商的账号(如邮箱或服务账号ID),在「角色」下拉菜单中选择对应权限(如
Storage Object Viewer仅允许查看对象,Storage Object Admin可管理对象) - 点击添加条件,配置IP限制规则:
- 自定义条件名称(如
仅允许供应商IP访问) - 条件类型选择「IP地址」,输入供应商提供的IP范围(支持单个IP或CIDR格式,多个范围用逗号分隔)
- 确认条件逻辑为「满足以下所有条件」
- 自定义条件名称(如
- 点击保存完成配置
二、通过gcloud命令行配置
假设给供应商服务账号supplier@example.com授予roles/storage.objectViewer权限,仅允许203.0.113.0/24和198.51.100.10这两个IP范围访问,执行以下命令:
gcloud storage buckets add-iam-policy-binding gs://你的存储桶名称 \ --member="user:supplier@example.com" \ --role="roles/storage.objectViewer" \ --condition="expression=request.ip() in ['203.0.113.0/24', '198.51.100.10'],title=AllowSupplierIPs,description=仅允许供应商指定IP范围访问"
注意事项
- 确保IP范围输入准确,CIDR格式需符合规范,避免出现权限错误
- 若需给多个供应商授权,可分别添加带不同IP条件的IAM绑定规则
- 若存储桶存在公开访问权限(如绑定了
allUsers),需先移除该权限,防止与IP限制规则冲突 - 可通过
gcloud storage buckets get-iam-policy gs://你的存储桶名称命令查看当前IAM政策,验证配置是否生效
内容的提问来源于stack exchange,提问作者vignesh d
相关产品推荐
相关产品推荐

