You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP是否存在Editor级别的Compute Instance Admin与Storage Admin等效角色?

GCP权限收敛问题解答

两类风险权限的授予影响

  • 所有以setIamPolicy结尾的权限:属于资源级IAM策略修改权限,持有该权限的用户可直接修改对应Compute Engine实例、GCS存储桶的IAM绑定规则,包括给自己/其他账号追加更高权限、将存储桶设置为公网可访问、给无关账号授予实例登录权限,是明确的高危提权路径,禁止授予初级团队成员。
  • createTagBinding、deleteTagBinding权限:作用是为云资源绑定、解绑标签,本身风险等级较低,但如果你的环境配置了基于标签匹配的IAM条件规则、防火墙规则、成本分摊规则,用户随意修改标签可能绕过访问控制、打乱费用核算逻辑,甚至触发错误的防火墙放行策略,非必要不开放。

预定义适配角色排查结论

你没有遗漏官方提供的公开预定义角色。目前GCP确实没有推出开箱即用的、仅覆盖VM全生命周期操作+GCS常规操作、不带IAM修改/标签管理权限的Editor级通用角色:

  • 你初步筛选的Compute Instance Admin (v1)默认携带实例级setIamPolicy权限,允许持有角色的用户修改实例IAM配置;
  • Storage Admin默认携带存储桶级setIamPolicy权限,允许持有角色的用户修改存储桶访问策略;
  • 你排查到的User、Viewer、Creator类角色确实存在核心权限缺失:比如Compute Viewer无创建实例权限、Storage Object Creator无列出存储桶权限、基础Compute Instance User无配套的sudo登录实例权限,完全无法匹配业务需求。

交集权限角色的实现方案

GCP没有提供原生的“交集角色”功能,不支持直接勾选多个父角色、自动取共有权限生成新角色,但你可以通过自定义角色能力实现完全一致的效果,操作步骤如下:

  • 分别导出Compute Instance Admin (v1)和Storage Admin两个预定义角色的全量权限清单
  • 从清单中剔除所有以setIamPolicy结尾的高危权限,以及你评估不需要开放的createTagBinding、deleteTagBinding权限
  • 补充业务场景必需的遗漏权限:比如实现VM实例sudo登录需要的oslogin.osLoginAdmin权限、挂载实例时所需的对应服务账号iam.serviceAccountUser权限
  • 将整理完成的权限集录入为项目级/组织级自定义角色

提示:自定义角色上线前先在测试项目绑定给测试账号,全量验证创建VM、sudo登录VM、操作GCS等所有常用场景可正常使用,再逐步推广到生产环境,避免权限缺失影响正常业务操作。

内容的提问来源于stack exchange,提问作者LemmeTestThat

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 03:09:37