如何使用自定义IAM角色列出GCP组织下的所有项目
GCP自定义角色最小权限配置
要实现仅列出GCP组织下所有项目的需求,仅需要给自定义角色添加2个最小粒度权限即可,不需要用到你提到的三个预设高权限角色。
必须权限列表
resourcemanager.projects.list:核心权限,允许查询指定组织/文件夹层级下的所有项目基础信息(项目ID、项目名称、创建时间、状态等)resourcemanager.projects.get:可选补充权限,如果你需要查询单个项目的完整元数据,可以添加该权限,仅做列表查询可以不用添加
配置注意事项
- 自定义角色创建完成后,必须将该角色和你的服务账号在组织层级做绑定,而不是绑定到某个具体项目下,否则只能看到绑定层级范围内的项目,无法获取整个组织的所有项目列表
- 你可以使用下方gcloud命令验证权限是否配置生效:
gcloud projects list --impersonate-service-account=<你的服务账号邮箱地址> --organization=<你的GCP组织ID>
- 严格遵循最小权限原则,不要额外添加无关权限,避免服务账号被过度授权产生安全风险
内容的提问来源于stack exchange,提问作者James
相关产品推荐
相关产品推荐

