【问题标题】:Restrict service account to list/view only a single VPC限制服务帐户仅列出/查看单个 VPC
【发布时间】:2021-07-10 13:09:49
【问题描述】:

我创建了一个具有多个 VPC 的 GCP 项目,例如 vpc-a、vpc-b、vpc-c。 我创建了两个服务帐户 - svc-acct-a 和 svc-acct-b

要求: 在执行 gcloud 计算网络列表时

  1. svc-acct-a 应该只列出 vpc-a
  2. svc-acct-b 应该列出 vpc-a、vpc-b 和 vpc-c

实现这一目标的最佳方法是什么?请详细描述所需的命令或UI配置。

我找不到在 VPC 级别分配 IAM 角色的方法。

【问题讨论】:

    标签: google-cloud-platform google-cloud-iam


    【解决方案1】:

    您不能在 VPC 级别添加权限,只能在子网级别添加权限。另外,IAM Condition 不支持VPC or Subnet resource types,也不能作为选项。

    最后是list方法,如果账户(服务或用户)有权限访问该API,API内容不会根据权限过滤(对所有API调用有效,不适用于VPC/子网):将返回完整列表。

    【讨论】:

    • 我的项目与另一方拥有的项目之间的 HA VPN 实施几乎被阻止。 HA VPN 实施(两个对等点都是 Google HA VPN)需要访问对等点 VPN 网络详细信息。与经典 VPN 不同,我们只需要提供对等 VPN 的外部 IP。我的对等 VPN GCP 项目所有者拒绝我访问他的 VPC 网络信息。还尝试在 HA-VPN 配置中将对等 VPN 称为本地或非 Google 拥有的 VPN。但是,这失败了,因为我的对等 VPN 外部 IP 归 Google 所有。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-07-10
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多