You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP中如何为密钥配置Secret Manager Secret Accessor角色

为Secret Manager密钥绑定Secret Manager Secret Accessor角色操作方法

注意:该角色不支持在密钥版本层级绑定,仅可在密钥本身、所属项目、文件夹、组织四个层级授权,遵循最小权限原则建议优先选择单密钥层级授权,避免过度开放权限

控制台可视化操作

  • 进入云平台的Secret Manager服务页面,定位到需要授权的目标密钥
  • 点击密钥名称进入详情页,切换到「权限」标签栏
  • 点击「添加主体」,在新主体输入框填入需要授权的账号,支持用户账号、服务账号、用户组三类主体
  • 在角色选择下拉框中搜索并选中Secret Manager Secret Accessor
  • 点击保存即完成单密钥层级的授权

若需要在项目、文件夹、组织层级做全局授权,直接进入对应资源的IAM管理页面,按照选主体、选对应角色的相同流程操作即可,授权后该层级下的所有Secret Manager密钥都会对该主体开放访问权限。

gcloud命令行操作

绑定到单个密钥(推荐)

执行命令前替换以下占位符为实际值:

  • [SECRET_NAME]:目标密钥的名称
  • [PRINCIPAL_TYPE]:主体类型,服务账号填serviceAccount,用户账号填user,用户组填group
  • [PRINCIPAL_EMAIL]:被授权账号的邮箱地址
gcloud secrets add-iam-policy-binding [SECRET_NAME] \
    --member="[PRINCIPAL_TYPE]:[PRINCIPAL_EMAIL]" \
    --role="roles/secretmanager.secretAccessor"

示例:给服务账号app-runner@my-proj-123.iam.gserviceaccount.com授权访问名为mysql_pwd的密钥,命令如下:

gcloud secrets add-iam-policy-binding mysql_pwd \
    --member="serviceAccount:app-runner@my-proj-123.iam.gserviceaccount.com" \
    --role="roles/secretmanager.secretAccessor"

绑定到项目层级

如果需要授权账号访问项目下所有Secret Manager密钥,执行以下命令,替换[PROJECT_ID]为你的实际项目ID即可:

gcloud projects add-iam-policy-binding [PROJECT_ID] \
    --member="[PRINCIPAL_TYPE]:[PRINCIPAL_EMAIL]" \
    --role="roles/secretmanager.secretAccessor"

常见注意事项

  • 执行授权操作的账号本身需要持有对应资源的IAM管理权限(例如Secret Manager管理员、项目IAM管理员角色),否则会触发权限不足报错
  • IAM授权生效存在1-2分钟的传播延迟,绑定完成后不要立刻测试访问,稍等片刻再重试
  • 非必要不要在文件夹、组织层级做授权,权限覆盖范围过大容易引发密钥泄露风险

内容的提问来源于stack exchange,提问作者schoon

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 12:24:59