You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Cloud SDK CLI为用户授予GCP服务账号的部署与管理权限

结论

你当前配置的roles/iam.serviceAccountUser角色仅为用户授予了「使用该服务账号部署作业与虚拟机」的权限,未授予管理服务账号的权限。


两类权限的具体gcloud授予方法

1. 使用服务账号部署作业/虚拟机的权限

该权限本质是允许用户模拟服务账号,将服务账号作为运行身份附加到虚拟机、作业等资源上,继承服务账号本身已被授予的$GCP_CURATED_ROLE权限,使用如下命令配置即可:

gcloud iam service-accounts add-iam-policy-binding \
$GCP_SERVICE_ACCOUNT_NAME@$GCP_PROJECT_NAME.iam.gserviceaccount.com \
--member="user:$GCP_USER_NAME" \
--role="roles/iam.serviceAccountUser"

2. 管理该服务账号的权限

管理权限包含修改服务账号描述、为服务账号增减权限绑定、删除服务账号等操作,需要给用户授予roles/iam.serviceAccountAdmin角色,配置命令如下:

# 仅授予用户管理当前单个服务账号的权限
gcloud iam service-accounts add-iam-policy-binding \
$GCP_SERVICE_ACCOUNT_NAME@$GCP_PROJECT_NAME.iam.gserviceaccount.com \
--member="user:$GCP_USER_NAME" \
--role="roles/iam.serviceAccountAdmin"

如果需要让用户管理该项目下所有服务账号,可以在项目层级绑定角色:

# 授予用户管理项目内所有服务账号的权限
gcloud projects add-iam-policy-binding $GCP_PROJECT_NAME \
--member="user:$GCP_USER_NAME" \
--role="roles/iam.serviceAccountAdmin"

当前配置的权限说明

你现在仅为用户绑定了roles/iam.serviceAccountUser角色,因此用户只能在部署资源时选择该服务账号作为运行身份,无法对服务账号本身的配置做任何修改。如果需要同时获得两类权限,需要同时为用户绑定上述两个角色。


内容的提问来源于stack exchange,提问作者Mike

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 23:09:04