【问题标题】:How to restrict users to single VPC in Google cloud platform?谷歌云平台如何限制用户使用单个VPC?
【发布时间】:2021-07-01 02:28:21
【问题描述】:

如果我在 GCP 的一个项目中为 2 个不同的团队设置了 2 个 VPC,并且希望 IAM 用户只能访问一个 VPC 和该 VPC 中的资源,我该如何在 Google 云平台中做到这一点?必须为这些用户分配哪些 IAM 角色?

【问题讨论】:

  • 要使用的正确隔离是单独的项目,而不是对 VPC 的权限。其他任何事情都需要很容易配置错误或根本不配置的复杂性。查看您的开发人员是否确实需要 IAM 访问权限。一些开发人员只需要通过 SSH 访问 VM 即可完成工作。
  • 感谢您抽出宝贵时间回复。这些开发人员需要 IAM 访问权限。还有其他资源,如存储桶、k8s 集群以及 VPC 而非虚拟机。如果 VPC 访问权限可以授予/撤销/限制对该 VPC 中所有其他资源的访问权限,那将很有用,因为单个项目中此类 VPC 和资源很少。

标签: google-cloud-platform access-control google-iam google-vpc


【解决方案1】:

您无法轻松且开箱即用地实现这一目标。 VPC 是一种资源,您可以限制对该资源的访问。 VM(在此 VPC 上)也是资源,在 VPC 上提供的权限不会继承到使用此 VPC 的资源。

您可以使用名为asset relationship 的新功能,为您提供资产之间的关系。像这样,您可以获得与您的 VPC 相关的资产(资源)并对所有这些资源实施相同的限制。但是您需要对此进行编码,它不是开箱即用的,并且该功能仍在预览中。

【讨论】:

    猜你喜欢
    • 2016-08-23
    • 1970-01-01
    • 1970-01-01
    • 2020-07-26
    • 2021-02-28
    • 2020-08-06
    • 2020-06-02
    • 1970-01-01
    • 2018-09-04
    相关资源
    最近更新 更多