Google Cloud Platform IAM策略继承规则与冲突生效逻辑问询
GCP IAM 策略层级继承规则解答
核心逻辑先明确
GCP 基础IAM允许策略的权限评估默认取所有层级策略的并集,普通允许策略仅能授予权限,无法主动剥夺其他层级已经授予的权限,只有专门配置的IAM拒绝政策具备优先级更高的剥夺权限能力。
疑问逐一确认
1. 对第一条规则的理解是否正确
你的理解完全准确:
如果父级策略授予了某类资源的操作权限,就算下属单个资源的专属IAM策略没有授予该权限,最终权限依然生效。比如组织层给你的账号授予了某项目下全部存储桶的编辑权限,即使其中某个存储桶的独立IAM策略没有给你开编辑权限,你依然可以正常编辑该存储桶,这就是文档中「限制更宽松的父级策略覆盖更严格的资源策略」的实际表现。
2. 示例逻辑是否和规则矛盾
完全不矛盾,是你之前对IAM策略能力的预设有误:
普通IAM允许策略没有「移除权限」的能力,只能做到「授予权限」或者「不做操作」。你提到的示例里,组织级策略只授予了查看权限,本质是组织层没有授予编辑权限,并非组织层主动禁止了编辑权限;而项目级策略直接授予了编辑权限,按照并集计算规则,最终就拥有编辑权限。
你对「more generous」的定义完全符合文档逻辑,就是指允许执行更多操作的策略,也就是示例里项目级的编辑权限策略。
3. 你总结的两条规则是否成立
在仅使用普通IAM允许策略,未配置IAM拒绝政策的前提下,两条规则100%成立:
- 更宽松的父级策略会覆盖更严格的资源策略
- 更严格的父级策略无法覆盖更宽松的资源策略
补充说明:如果配置了组织级的IAM拒绝政策,该类政策优先级高于所有层级的允许策略,只要权限命中拒绝规则,无论哪个层级授予的权限都会失效,这属于GCP IAM的额外管控能力,和你查阅的基础继承规则互不冲突。
内容的提问来源于stack exchange,提问作者Dario
相关产品推荐
相关产品推荐

