【发布时间】:2021-05-27 09:21:24
【问题描述】:
我想创建一个 GCP 服务帐号,它可以完全访问特定存储桶(例如 my-bucket)。
我可以通过向我的服务帐户提供roles.storageAdmin 角色来解决此问题,如下所示:
gcloud iam service-accounts create my-sa \
--description="My Service Account" \
--display-name="my-sa"
和
gcloud projects add-iam-policy-binding my-project \
--member="serviceAccount:my-sa@my-project.iam.gserviceaccount.com" \
--role="roles/storage.objectAdmin"
但除非我错了,否则这将为项目的所有存储桶提供非常广泛的权限。
有没有办法向服务帐户提供对特定存储桶(并且只有这个存储桶)的完全访问权限?
【问题讨论】:
标签: security google-cloud-platform google-cloud-storage google-cloud-iam