【问题标题】:I am trying to give Project Creator role to a service account from IAM in GCP我正在尝试将项目创建者角色赋予 GCP 中 IAM 的服务帐户
【发布时间】:2019-11-20 15:30:17
【问题描述】:

我正在尝试将 Project Creator 角色分配给 IAM 的服务帐户,我没有看到名为 Project Creator 的角色,如 https://cloud.google.com/iam/docs/understanding-roles#resource-manager-roles 此处所述

I am not getting Project creator as a role in Service Account Role

【问题讨论】:

  • 您不能在项目级别分配项目创建者。在 Google Cloud Console 的“资源管理器”页面中选择您的组织。然后您可以分配此权限。必须在将成为任何新项目的父级的级别分配权限。
  • 嗨,约翰,感谢您的回答。我实际上是在寻找组织级别的角色曝光,然后在阅读您的评论并挖掘更多文档后,我发现我需要关联我的云身份帐户才能查看组织级别的角色。我现在正处于这个过程中。我刚刚开始使用 gcp iam。
  • 如果您订阅了 Pluralsight,请观看此课程:app.pluralsight.com/library/courses/…
  • 对于 YouTube,请观看此会话:youtu.be/tNG4RUpBUso
  • 要添加到我的评论“权限必须是 assignedinherited 在将成为任何新项目的父级的级别”

标签: google-cloud-platform google-iam


【解决方案1】:

它的roles/resourcemanager.projectCreator 和可以给出的最低资源层次结构是Folder。因此,如果您有一个文件夹,则在文件夹级别创建一个 IAM 角色(您需要在文件夹级别具有权限),或者在组织级别创建(同样,您需要具有组织级别的权限)。

参考:https://cloud.google.com/iam/docs/understanding-roles#resource-manager-roles

roles/
resourcemanager.projectCreator  Project Creator     Provides access to create new projects. Once a user creates a project, they're automatically granted the owner role for that project.   resourcemanager.organizations.get
resourcemanager.projects.create
    Folder ```


Hope this helps

【讨论】:

    【解决方案2】:

    与其考虑“全局”授予用户/服务帐户权限,不如考虑根据上下文授予这些权限。想象一个身份为user@gmail.com 的用户。您希望该用户能够创建项目……但这并不那么简单。在 GCP 中,您有可以包含项目的文件夹的概念。如果我有两个文件夹folder1folder2,并且我希望用户能够在folder1 而不是folder2 中创建项目,我们似乎有问题。如果我说用户可以创建项目,那就太宽泛了。

    考虑它的更好方法是资源层次结构......这些资源从根(组织)开始,然后我们在其下有文件夹(可选),最后是项目。现在我们有足够的时间来完成这个故事了。

    GCP 允许我们做的是状态:

    在此级别(组织或文件夹),我希望授予此用户此权限。然后它会从该树级别向下传播,但不会水平传播。

    因此我们找到了您问题的根源。当您使用 IAM 时,您尝试将角色与“全局”而不是“上下文”相关联的用户。没有在全局范围内创建用户项目的概念......相反,您可以在组织或文件夹级别根据上下文提供它。请注意,如果您在组织级别分配权限,这实际上是全局的,因为所有内容都从组织向下嵌套。

    【讨论】:

    • 对,我也不希望任何用户帐户提供此角色,而是将其提供给服务帐户并使用它来自动化项目创建项目。我看到的问题是该角色在层次结构中的项目级别以上可用,但 SA 似乎无法在项目级别以上分配此角色。
    【解决方案3】:

    如果您在 IAM 中看不到项目创建者角色,则必须联系能够添加该特定角色的组织管理员。

    【讨论】:

      【解决方案4】:

      正如 John Hanley 之前提到的,它应该在组织级别下完成。我附上了一张照片。

      Resource manager > Project creator

      【讨论】:

      • 是的,我现在在组织/文件夹级别为用户帐户获取此功能,但我没有看到为组织/文件夹级别的服务帐户执行此操作的方法。
      • 首先搜索您的服务帐户,然后在组织级别为其分配“资源经理 > 项目创建者”角色。
      • 非常感谢@Pejvak!最初,当我从 IAM 添加 SA 时出现了一些错误,但现在我可以使用 SA 的密钥添加和部署资源。
      • 你是如何让它工作的?我似乎找不到将权限授予服务帐户的方法
      猜你喜欢
      • 2021-12-19
      • 1970-01-01
      • 1970-01-01
      • 2020-12-17
      • 1970-01-01
      • 1970-01-01
      • 2021-03-31
      • 2019-01-01
      • 1970-01-01
      相关资源
      最近更新 更多