如何在GCP中为用户组授予create/view权限、开启日志及实现别名授权
一、用户组IAM权限委派及日志记录操作步骤
- 权限分配操作
- 登录GCP控制台,切换到组织层级,进入「IAM与管理」→「IAM」页面
- 点击「授予访问权限」,在新主体栏填入目标用户组的Cloud Identity/Workspace组邮箱
- 权限分配可选预定义角色或自定义角色:
- 仅需IAM查看权限:授予
roles/iam.securityReviewer预定义角色即可 - 需IAM创建/修改权限:可授予
roles/iam.securityAdmin预定义角色,若需符合最小权限原则,可新建自定义角色,仅勾选iam.roles.create、iam.roles.get、iam.roleBindings.create、iam.roleBindings.list等必要的细粒度权限
- 仅需IAM查看权限:授予
- 日志记录配置
- IAM相关操作的审计日志默认开启,无需额外配置。如需查看对应操作记录,进入「日志浏览器」,筛选资源类型为「组织」或「IAM角色」,日志类型选择「管理员活动审计日志」,即可查询所有IAM权限变更、查看的全量操作记录。
二、别名权限授予说明
GCP中没有独立的「权限别名」概念,如果你需要将一组权限打包后统一授予,直接使用自定义IAM角色即可:自定义角色相当于你所说的「别名」,你可以将需要的多个细粒度权限整合为一个自定义角色,直接将该角色授予对应用户/组即可,后续调整权限时只需修改自定义角色的权限列表,所有绑定该角色的主体权限会同步生效。
内容的提问来源于stack exchange,提问作者SoundaryaG
相关产品推荐
相关产品推荐

