You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

获取Google云全资源只读权限所需的最小IAM角色组合

适用于Terraform Plan的GCP全量只读角色组合方案

针对你提到的需求——让开发者能本地执行terraform plan且覆盖所有GCP资源的只读权限,同时最小化角色权限重叠,以下是一组互补性强、无冗余的角色组合:

核心角色清单

  • roles/viewer:覆盖绝大多数GCP服务的实例级只读权限,是单个服务(如Compute、Storage)专属viewer角色的超集,无需额外添加这类细分角色
  • roles/browser:提供资源层级的导航权限(如查看文件夹、项目列表),补充roles/viewer缺失的资源遍历能力
  • roles/iam.securityReviewer:授予组织/项目级IAM政策的只读访问权,解决roles/viewer无法查看IAM配置的问题
  • roles/billing.viewer:允许读取账单账户的相关信息,支持Terraform对账单关联资源的plan操作
  • roles/resourcemanager.folderViewer:提供文件夹级别的资源只读权限,覆盖roles/viewer未包含的文件夹层级资源
  • roles/resourcemanager.organizationViewer:授予组织级资源和配置的只读访问权,满足组织层级Terraform资源的plan需求

角色组合说明

这组角色的设计遵循权限互补、无重叠的原则:

  • roles/viewer与roles/browser:前者聚焦资源内容只读,后者负责资源导航,权限范围完全互补
  • IAM、账单、文件夹、组织的专属角色:各自对应特定层级或领域的只读权限,均不在roles/viewer的权限范围内,避免冗余

额外注意事项

  1. 权限验证:给开发者授权后,可通过本地执行terraform plan或使用gcloud projects get-iam-policy [你的项目ID]等命令验证是否存在权限缺失
  2. 自定义角色备选:如果需要更精细化的权限控制(比如排除某些敏感资源的只读权限),可以基于上述角色的权限子集创建自定义角色,但会增加后续维护成本
  3. 最小权限调整:若团队不需要某些领域的权限(如账单访问),可直接移除对应角色,不影响其他权限的正常使用

内容的提问来源于stack exchange,提问作者Mario Ishac

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 13:24:22