【发布时间】:2019-12-29 05:26:15
【问题描述】:
我想创建一个 GCP 项目并向团队授予对特定 API 的访问权限/权限。
但我希望他们是自治的:他们应该能够在我允许的范围内创建自己的服务帐户。
问题是,如果我授予他们 IAM 编辑权限,他们可以授予自己项目中的任何其他权限。
Kubernetes 的 RBAC API 就是为此而精心设计的,用户 who is able to modify the roles can't put more permission than the ones he has。
那么是否可以让例如具有 Cloud SQL 管理员角色的用户允许他向服务帐户授予类似的权限,但也可以阻止他授予 Cloud Storage 权限?
【问题讨论】:
标签: google-cloud-platform google-iam