【问题标题】:Restrict delete GCE instance permission限制删除 GCE 实例权限
【发布时间】:2017-06-27 13:38:32
【问题描述】:
是否可以仅限制特定用户对特定实例的删除 GCE 实例权限?
我希望该用户拥有创建和编辑特定实例的权限,但不能删除。
提前致谢。
【问题讨论】:
-
我认为这是不可能的,因为 Google Cloud IAM 目前不支持自定义角色。现在,您仅限于旧版所有者/编辑者/查看者角色和一些额外的精选 IAM 角色(可能处于测试阶段),例如:cloud.google.com/compute/docs/access/iam。也不清楚未来的(假定的)自定义角色是否真的支持您的特定用例(其中权限取决于实例名称或实例标签) - 您可能必须通过项目来设计这种分离。
标签:
google-cloud-platform
google-compute-engine
【解决方案1】:
由于您只想限制特定用户的删除权限,您可以在this document 之后创建一个自定义角色,并通过删除删除权限来限制将分配该角色的用户删除。
另外,可以使用计算引擎IAM roles that are already defined 并且不允许用户删除实例。但是,这将提供您可能不希望用户拥有的额外访问权限。
请记住,上述过程将修改用户访问项目范围。因此,授予用户对一个特定实例的访问权限;您可以按照以下步骤操作。
- 将该用户添加到具有查看权限的项目团队
- 让该用户使用 ssh-keygen 生成公共 SSH 密钥并为您提供
那把钥匙
- 转到 Compute Engine 中的实例窗格
Cloud Console 的部分,选择您想要的实例
授予用户访问权限
- 点击“添加元数据”并输入“sshKeys”
键和“:”,其中用户名是字符串
“@”前的用户帐号和 ssh key 用户的密钥
在第 2 步中生成。
我希望这会有所帮助。