【发布时间】:2021-08-31 16:07:10
【问题描述】:
我创建了一个具有组织查看者权限的 GCP 服务帐户(因此我假设在所有项目中都具有读取权限)
▶ gcloud organizations get-iam-policy 83838383838383 --flatten="bindings[].members" --format='table(bindings.role)' --filter="bindings.members:my-sa@my-project-id.iam.gserviceaccount.com"
ROLE
roles/resourcemanager.organizationViewer
然后我在本地激活它
▶ gcloud auth activate-service-account my-sa@my-project-id.iam.gserviceaccount.com --key-file=keyfile.json
Activated service account credentials for: [my-sa@my-project-id.iam.gserviceaccount.com]
然后尝试执行compute disk list(在创建 SA 的同一项目上)
▶ gcloud compute disks list
ERROR: (gcloud.compute.disks.list) Some requests did not succeed:
- Required 'compute.disks.list' permission for 'projects/my-project-id'
为什么会这样?
【问题讨论】:
-
添加项目查看者角色,查看项目资源
-
我这样做了,令我惊讶的是,它为同一组织下的所有个项目提供了项目查看器
-
如果您在组织级别设置项目查看器,是的,您在组织的所有项目中都具有项目查看器角色,通过继承。
标签: security google-cloud-platform permissions google-iam google-cloud-iam