【问题标题】:GSuite Permissions on Google Cloud StorageGoogle Cloud Storage 上的 GSuite 权限
【发布时间】:2018-07-20 05:44:17
【问题描述】:

最初的问题

我正在尝试做一些我认为有些简单的事情,但我似乎无法正确确定它。我一直在尝试在 GCS 上创建一个存储桶,我的 GSuite 组织中的任何人都可以访问该存储桶,但不能访问更大的互联网。

我创建了一个 org@mydomain.com 组并添加了所有用户。然后我授予该用户查看存储桶中文件的权限,但它总是说访问被拒绝。如果文件被标记为公开,那么它可以毫无问题地访问。如何获得此设置?

附加信息

  1. 我已将项目和存储桶转移到我的组织
  2. 我已经设置了索引和404页
  3. 如果标记为公开,则一切正常
  4. 当我检查单个文件的权限时,我没有看到任何继承的或比常规项目安全设置更具体的内容。
  5. 我将 Storage Object Viewer 权限添加到我的 org@domain.com 组的存储桶中

尝试访问文件时,我收到以下响应:

<Error>
    <Code>AccessDenied</Code>
    <Message>Access denied.</Message>
    <Details>
        Anonymous caller does not have storage.objects.get access to compliance.microcimaging.com/test_xray.jpg.
    </Details>
</Error>

因此,考虑到它可能认为我使用的是其他帐户,我打开了一个隐身窗口,以我的组织身份登录,然后尝试访问。这给了我同样的信息。

我尝试将 org@domain.com 用户添加到单个文件,这导致了同样的错误。然后我尝试将我的个人用户名添加到文件中,这导致了同样的错误。

权限错误一定是最无聊的错误!

【问题讨论】:

    标签: google-cloud-storage google-workspace


    【解决方案1】:

    看到您已经创建了一个 Google 群组,您可以很容易地完成此操作。

    在 Google Cloud Platform Console 上转到“存储 -> 浏览器”,然后在您的存储桶上,在右侧的菜单中选择“编辑存储桶权限”。

    在“添加成员”中输入 org@mydomain.com 并赋予“Storage -> Storage Object Viewer”角色,以便在通过身份验证或您需要的任何其他权限组合时为整个组授予只读权限。

    另外,请参阅this documentation,了解如何在 Gsuite 域上设置 IAM 政策,这样您甚至可以跳过组部分并为您的整个域设置 Google Cloud 产品的访问控制政策。

    【讨论】:

    • Jordi,我以为是这个过程,我有那个设置,但我仍然无法访问。我在上面填写了更多详细信息。
    • 嗨,这很奇怪,我刚刚测试过它并为我工作。确保您正确配置了以下内容: - 您用于在 IAM 控制面板上授予角色的电子邮件是正确的组电子邮件。这是组地址,应该类似于 "name-of-the-group@yourorganization.com" 。您可以通过转到组页面并选择“关于”来获取它。 - 用户已接受加入群组的邀请。否则他们将收到 403 错误(被禁止,因为他们的电子邮件不属于该组,因此它不会继承任何权限)一旦这些
    • Jordi,感谢您的所有帮助,但这仍然不适合我。最奇怪的事情之一是,如果我转到其中一个文件,我可以将我的域帐户视为文件的“所有者”,但我仍然无法访问它。我还缺少其他设置吗?
    • 您好,您通过身份验证了吗?你遇到了什么错误?我想不出文件所有者无法访问它的任何原因
    猜你喜欢
    • 2012-11-29
    • 2015-05-15
    • 1970-01-01
    • 2019-10-12
    • 2018-01-15
    • 2018-09-23
    • 2019-10-25
    • 1970-01-01
    • 2013-11-15
    相关资源
    最近更新 更多