【问题标题】:GCP IAM Permissions/Conditionals for ssh into a a single compute box for a single IAM user将 ssh 的 GCP IAM 权限/条件放入单个 IAM 用户的单个计算框
【发布时间】:2022-08-16 17:44:02
【问题描述】:

如何让单个 IAM 用户通过 SSH 或 cloudshell 访问单个 VM?

我已经尝试了Compute Admin 权限的所有变体,以及资源名称的条件(与 VM 名称匹配),但它们还不够;即 - 用户连接始终意外关闭.

用户也无法使用 Cloud shell。

用户可以访问任一资源的唯一方法是授予他们Owner 角色。

这是一个类似的问题,如果你想复制它,但它没有回答(1个答案不能解决问题),SSH into a VM instance managed by an Instance Group in GCP without Owner IAM permission on the project

  • 您是否尝试过 GCP 文档中列出的选项? cloud.google.com/compute/docs/…
  • 编辑您的问题并展示您尝试连接的方式。如果您使用 SSH 客户端和 SSH 私钥,则不需要 IAM 角色。

标签: google-cloud-platform google-compute-engine google-cloud-iam google-cloud-shell


【解决方案1】:

您可以尝试操作系统登录。 OS Login 通过将您的 Linux 用户帐户链接到您的 Google 身份来简化 SSH 访问管理。管理员可以通过设置 IAM 权限轻松地在实例或项目级别管理对实例的访问。

操作系统登录提供以下好处:

  • 自动 Linux 帐户生命周期管理

  • 使用 Google IAM 进行细粒度授权- 项目和实例级管理员可以使用 IAM 授予 SSH 访问权限
    用户的 Google 身份,而不授予更广泛的权限。
    例如,您可以授予用户登录系统的权限, 但不能运行诸如 sudo 之类的命令。谷歌检查这些 确定用户是否可以登录 VM 实例的权限。

  • 自动权限更新

  • 能够导入现有的 Linux 帐户

如何Setting up OS Login

您可以使用一个将元数据值应用于您的项目或虚拟机 以下选项之一:

选项 1:在项目范围的元数据中设置 enable-oslogin,使其适用于项目中的所有实例。

  • 在 Google Cloud Console 中,转到元数据页面。
  • 单击编辑。
  • 添加元数据条目,将键设置为 enable-oslogin 并将值设置为 TRUE。或者,将值设置为 FALSE 以禁用 特征。
  • 单击保存以应用更改。

选项 2:在现有实例的实例元数据中设置 enable-oslogin。

  • 在 Google Cloud Console 中,转到 VM 实例页面。

  • 单击要启用操作系统登录的实例的名称。

  • 在实例详细信息页面上,单击编辑。

  • 在自定义元数据下,添加一个元数据条目,将键设置为 enable-oslogin,将值设置为 TRUE。或者,将值设置为 FALSE 禁用实例上的操作系统登录。

选项 3:在创建实例时启用操作系统登录。

  • 在 GCP Console 中,转到创建实例页面。

  • 展开网络、磁盘、安全、管理、单一租赁以显示其他配置选项。

  • 展开安全部分。

  • 展开管理访问部分。

  • 选择通过 IAM 权限控制 VM 访问。

  • 要创建 VM,请单击创建。

如果您想使用两步验证,请点击此链接: Setting up OS Login with 2-step verification.

【讨论】:

    【解决方案2】:

    您可以尝试授予以下权限以使用 IAP TCP 转发

    roles/iap.tunnelResourceAccessor
    roles/compute.instanceAdmin.v1
    

    https://cloud.google.com/iap/docs/using-tcp-forwarding

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-03-09
      • 2020-10-28
      • 2020-10-11
      • 2017-01-01
      • 2023-03-13
      • 1970-01-01
      • 2022-08-08
      • 2019-08-05
      相关资源
      最近更新 更多