【问题标题】:service account - best practise服务帐号 - 最佳做法
【发布时间】:2019-05-03 11:46:47
【问题描述】:

关于 GCP 上的服务帐号和最佳做法的一些问题。

1) 我能够创建一个“全新”服务帐户。如何确保这个新服务帐户没有绑定任何类型的权限?我问这个是因为对于一个项目,我需要创建多个服务帐户,并且只有一个权限:对 single Google Storage 存储桶的写入权限。而已。我如何确保这是唯一授予的权限而不是其他权限?

2) 我应该为我拥有的每个客户创建一个新的 Google Cloud 项目吗容纳我的客户需要的所有计算实例、存储桶等? 如果可能的话,管理数百个项目将是矫枉过正,我宁愿避免这种情况,而不会影响安全。

谢谢。

【问题讨论】:

  • 对此有什么帮助吗?

标签: google-cloud-iam


【解决方案1】:
  1. 您只能将服务帐号权限限制为启用了实施 IAM 的服务(包括 Cloud Storage 在内的 Google Cloud Platform 服务)。对于未实现 IAM 的服务,限制服务帐号身份验证的唯一方法是通过 OAuth 范围。

  2. 出现的项目为您提供了更强大的安全边界,以分隔您的租户客户。此外,您可以强制分离计费、日志记录、审计等。自服务以来,管理每个客户项目(每个都拥有一个存储桶和相关服务帐户)是否具有与多客户项目(具有许多存储桶和服务帐户)不同的安全性是有争议的帐户可以很容易地跨项目扩展。我建议无论您选择哪种方式,都应确保以编程方式实现控制,以最大限度地减少将一个客户的帐户授予另一个客户的存储桶的人为错误。

HTH!

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-08-21
    • 1970-01-01
    相关资源
    最近更新 更多