组织管理员无法管理指定IAM策略及编辑管理员角色,请求技术支持
组织管理员无法编辑IAM管理员角色权限的解决方案
核心排查点
- 访问边界策略限制:你的账号可能被配置了访问边界,即便拥有组织管理员身份,边界规则也会限制你操作特定IAM权限。需检查是否有针对你账号的边界规则,阻止了IAM角色编辑相关操作。
- 组织级权限缺失:确认你是否拥有组织层级的
roles/iam.roleAdmin(角色管理员)权限。组织管理员默认包含该权限,但如果角色被自定义修改,可能会丢失此权限。 - 项目权限继承被屏蔽:项目“My First Project”可能关闭了权限继承,导致组织级权限无法向下覆盖到该项目,进而限制你对项目内IAM资源的操作。
具体操作步骤
- 检查访问边界
登录Google Cloud控制台,进入「IAM与管理 > 访问边界」页面,查看你的账号是否被分配了访问边界规则。若存在,检查规则是否限制了iam.roles.edit等相关权限。 - 补充组织级角色管理员权限
联系拥有超级管理员权限的账号,在组织层级为你添加「角色管理员」(roles/iam.roleAdmin)权限,该权限允许编辑组织内所有IAM角色。 - 开启项目权限继承
进入项目“My First Project”的IAM页面,查看顶部是否有「权限继承已屏蔽」的提示。若有,需先开启权限继承,让组织级权限能够作用于该项目。 - 验证策略所需权限
针对“Restrict allowed policy members in IAM allow policies”策略,确认你是否拥有iam.policies.set权限——该权限通常包含在组织管理员或角色管理员权限中,若被访问边界或自定义角色移除,会导致无法操作。
内容的提问来源于stack exchange,提问作者HIROSHI N
相关产品推荐
相关产品推荐

