【问题标题】:In GCP IAM what's the difference between "Viewer" and "BigQuery Data Viewer"?在 GCP IAM 中,“查看器”和“BigQuery 数据查看器”之间有什么区别?
【发布时间】:2023-02-09 01:31:00
【问题描述】:

我正在尝试授予对表的访问权限,但无法区分“查看者”和“BigQuery 数据查看者”角色。我不想授予查看 GCP 项目中其他表或数据集的权限或对 BigQuery 的完全访问权限。如果通过表级别的共享选项授予访问权限,有人可以告诉我这两者之间的区别吗?

Screenshot of where Role is granted

目前我已经为用户分配了两个角色,但不确定我是否授予了过多的访问权限。我想遵循最小特权原则。

【问题讨论】:

    标签: google-cloud-platform google-bigquery permissions google-iam identity-management


    【解决方案1】:

    查看器roles/viewer 是顶级项目级权限。不影响状态的只读操作的权限,例如查看(但不修改)现有资源或数据。

    BigQuery 数据查看器它是基于资源的权限。可以应用于 BigQuery 本身,甚至可以应用于单个表或视图。阅读所有about its usage

    它具有以下 BQ 角色:

    bigquery.datasets.get
    bigquery.datasets.getIamPolicy
    bigquery.models.export
    bigquery.models.getData
    bigquery.models.getMetadata
    bigquery.models.list
    bigquery.routines.get
    bigquery.routines.list
    bigquery.tables.createSnapshot
    bigquery.tables.export
    bigquery.tables.get
    bigquery.tables.getData
    bigquery.tables.getIamPolicy
    bigquery.tables.list
    resourcemanager.projects.get
    resourcemanager.projects.list
    

    【讨论】:

    • 当您将 Viewer 角色添加到 Principal 但在表级别(如屏幕截图所示)时会发生什么?该用户是否具有整个项目的读取权限?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2021-08-03
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-10-09
    • 2014-11-30
    相关资源
    最近更新 更多