Google Cloud修改审计日志设置所需IAM权限咨询
Google Cloud修改审计日志设置所需IAM权限咨询
我来帮你理清这个问题!你遇到的情况很常见——虽然Project Editor和Logging Administrator看起来权限不低,但它们确实没有修改审计日志配置的权限,因为审计日志属于敏感的安全管控范畴,默认的通用角色不会开放这个权限。
核心原因
Logging Administrator角色主要负责日志的收集、路由、导出和查看,并不包含修改审计日志基础配置的权限;Project Editor的权限覆盖大部分项目资源操作,但审计日志设置属于受组织策略管控的特殊配置,不在Editor的权限范围内。
解决方案:授予合适的IAM角色
根据最小权限原则,你可以选择以下两种角色之一:
- Audit Logs Config Editor(推荐)
这是Google Cloud专门为审计日志配置设计的细粒度角色,刚好满足修改审计日志设置的需求,不会赋予多余的权限,完美符合你不想给Owner权限的诉求。 - Organization Policy Administrator
如果你的审计日志配置是受组织级策略管控的,这个角色可以管理项目和组织层面的组织策略,自然也能修改审计日志相关设置,但权限范围比前者更广。
更精细化的权限控制(可选)
如果需要极致的最小权限,你可以创建自定义IAM角色,只包含以下必要权限:
logging.auditsettings.update:修改审计日志配置的核心权限resourcemanager.projects.get:确保用户能访问到项目的审计日志配置页面
授予角色后,用户就能正常修改数据访问审计日志的默认配置了,无需使用权限过大的Owner角色。
备注:内容来源于stack exchange,提问作者Tanaka
相关产品推荐
相关产品推荐

