You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google Cloud修改审计日志设置所需IAM权限咨询

Google Cloud修改审计日志设置所需IAM权限咨询

我来帮你理清这个问题!你遇到的情况很常见——虽然Project Editor和Logging Administrator看起来权限不低,但它们确实没有修改审计日志配置的权限,因为审计日志属于敏感的安全管控范畴,默认的通用角色不会开放这个权限。

核心原因

  • Logging Administrator角色主要负责日志的收集、路由、导出和查看,并不包含修改审计日志基础配置的权限;
  • Project Editor的权限覆盖大部分项目资源操作,但审计日志设置属于受组织策略管控的特殊配置,不在Editor的权限范围内。

解决方案:授予合适的IAM角色

根据最小权限原则,你可以选择以下两种角色之一:

  1. Audit Logs Config Editor(推荐)
    这是Google Cloud专门为审计日志配置设计的细粒度角色,刚好满足修改审计日志设置的需求,不会赋予多余的权限,完美符合你不想给Owner权限的诉求。
  2. Organization Policy Administrator
    如果你的审计日志配置是受组织级策略管控的,这个角色可以管理项目和组织层面的组织策略,自然也能修改审计日志相关设置,但权限范围比前者更广。

更精细化的权限控制(可选)

如果需要极致的最小权限,你可以创建自定义IAM角色,只包含以下必要权限:

  • logging.auditsettings.update:修改审计日志配置的核心权限
  • resourcemanager.projects.get:确保用户能访问到项目的审计日志配置页面

授予角色后,用户就能正常修改数据访问审计日志的默认配置了,无需使用权限过大的Owner角色。

备注:内容来源于stack exchange,提问作者Tanaka

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 10:29:31