【发布时间】:2020-04-10 09:39:12
【问题描述】:
免责声明:https://console.cloud.google.com/support/community 在这里领先。谷歌的文档太可怕了,所以如果我没有被低估到 dev/null 的深度,那就试一试吧
出于迫在眉睫的需要,我正在将监控我们的 Gmail 帐户的私有应用程序迁移到 OAuth 2,作为此过程的一部分,有必要创建一个 OAuth 同意屏幕。由于此应用程序仅在内部使用,因此选择“Internal”作为应用程序类型最有意义 - 描述如下:
只有在您的组织中拥有 Google 帐户的用户才能授予对此应用请求的范围的访问权限。
此项目的用户由两个“所有者”组成——我自己使用我的个人 Gmail 帐户,以及 属于公司 G Suite 帐户的另一名员工。
我的问题是谁有资格成为“我的组织中的用户”?这是基于项目所有者吗?我的非 G-Suite 帐户(项目所有者)是否符合条件? G Suite 帐户中包含一名成员是否会自动关联其他员工帐户?是否可以在任何地方实际看到这些用户或直接管理他们?
我实际上想再添加几个帐户,但仍将应用程序保密,但我对 Google 如何确定哪些 gmail 帐户能够授权该应用程序感到困惑。
更新:澄清一下,当我以与项目所有者相同域的 G Suite 成员身份登录并访问同意页面时,一切都很好。但是,我们在同一个 G Suite 帐户中管理的其他成员在不同的域下,对于这些成员,我收到以下消息:
错误 403:org_internal 此客户端仅限于其组织内的用户。
此外,我什至无法使用我自己的电子邮件(即应用程序的创建者和所有者)授予访问权限。我想知道如何添加自己和其他 G Suite 成员,以便能够在不公开的情况下授予对应用程序的访问权限。下面建议我将它们(或它们的域)添加到 Google Cloud IAM,但我不清楚如何使它工作。我自己的电子邮件确实存在于 IAM 中,角色为“所有者”,显然不满足要求。
【问题讨论】:
-
角色
Owner是旧角色。此角色没有all权限。如何设置的答案取决于您的帐户设置方式。如果这是 Google Cloud 定义中的Organization,那么您需要在组织级别添加具有组织管理员角色的 IAM 成员 ID。 -
项目所有者的描述是“完全访问所有资源”i.stack.imgur.com/ezHJX.png - 而且,这个应用程序相当新,我不知道为什么会考虑这个遗留角色
-
“您需要添加您的 IAM 会员 ID” - 正如我在使用我的个人 Gmail 帐户进行设置的问题中提到的那样。我不是关联的 G Suite 帐户的成员。
-
G Suite 是一种身份来源,并不是唯一的一种。请重新阅读我的 cmets 和我的答案。您可以使用您的 Gmail 电子邮件地址。您只需要将其放置在具有正确角色的组织中的正确级别。我会重复一遍 - 1) 所有者在 Google Cloud 中没有所有权限。 Owner 上面有权限。 2)所有者可以授予自己更多的权限。 cloud.google.com/resource-manager/docs/quickstart-organizations
-
好的,我已经通过 IAM 添加了我的个人电子邮件,角色为“组织管理员”。我现在可以看到我可以访问云控制台中的所有组织资源。但是,同意页面仍然返回错误:“授权错误 - 错误 403:org_internal 此客户端仅限于其组织内的用户。”
标签: google-cloud-platform google-oauth google-workspace google-iam google-cloud-iam