You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在GCP中为用户组授予create/view权限、开启日志及实现别名授权

一、用户组IAM权限委派及日志记录操作步骤

  1. 权限分配操作
  • 登录GCP控制台,切换到组织层级,进入「IAM与管理」→「IAM」页面
  • 点击「授予访问权限」,在新主体栏填入目标用户组的Cloud Identity/Workspace组邮箱
  • 权限分配可选预定义角色或自定义角色:
    • 仅需IAM查看权限:授予roles/iam.securityReviewer预定义角色即可
    • 需IAM创建/修改权限:可授予roles/iam.securityAdmin预定义角色,若需符合最小权限原则,可新建自定义角色,仅勾选iam.roles.create、iam.roles.get、iam.roleBindings.create、iam.roleBindings.list等必要的细粒度权限
  1. 日志记录配置
  • IAM相关操作的审计日志默认开启,无需额外配置。如需查看对应操作记录,进入「日志浏览器」,筛选资源类型为「组织」或「IAM角色」,日志类型选择「管理员活动审计日志」,即可查询所有IAM权限变更、查看的全量操作记录。

二、别名权限授予说明

GCP中没有独立的「权限别名」概念,如果你需要将一组权限打包后统一授予,直接使用自定义IAM角色即可:自定义角色相当于你所说的「别名」,你可以将需要的多个细粒度权限整合为一个自定义角色,直接将该角色授予对应用户/组即可,后续调整权限时只需修改自定义角色的权限列表,所有绑定该角色的主体权限会同步生效。


内容的提问来源于stack exchange,提问作者SoundaryaG

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 15:27:02