You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP跨项目权限配置:web-applications服务账户访问BigQuery数据集方案咨询

跨Google Cloud项目服务账号访问权限配置问题

问题描述

您正在为跨多个项目的应用配置服务账号,运行在web-applications项目中的虚拟机(VM)需要访问crm-databases-proj项目中的BigQuery数据集,需遵循Google官方推荐实践为web-applications项目的服务账号授予访问权限,请问以下操作中正确的是?

选项

  • A. 为web-applications的项目所有者授予crm-databases-proj的对应权限
  • B. 为crm-databases-proj和web-applications项目同时授予项目所有者角色
  • C. 为crm-databases-proj授予项目所有者角色,同时为web-applications授予bigquery.dataViewer角色
  • D. 为crm-databases-proj授予bigquery.dataViewer角色,同时为web-applications授予对应权限

答案解析

Google Cloud官方权限配置遵循最小权限原则,仅为主体授予完成操作所需的最小范围权限,禁止授予远超需求的高权限角色:

  1. 选项A、B、C均涉及授予项目所有者角色,该角色拥有项目内所有资源的完全控制权限,权限范围严重超出访问BigQuery数据集的需求,不符合安全规范,直接排除。
  2. 选项D符合官方实践:先在存储BigQuery数据集的crm-databases-proj项目侧,为web-applications项目的服务账号授予bigquery.dataViewer(数据集查看)权限,再在web-applications项目侧为服务账号授予关联VM所需的对应基础权限,即可实现安全的跨项目资源访问。

正确答案:D


内容的提问来源于stack exchange,提问作者Armen Barsegyan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 09:09:10