【发布时间】:2018-10-09 22:22:23
【问题描述】:
我想授予服务帐号对我项目中每个存储桶的只读访问权限。这样做的最佳做法是什么?
here 的答案建议其中之一:
- 创建自定义 IAM 策略
- 为每个存储桶分配旧版存储桶查看者角色
- 使用 ACL 允许
bucket.get访问
这些对我来说似乎都不理想,因为:
- 授予只读访问权限似乎太常见了,需要自定义策略
- 在名称中加上“Legacy”会让人觉得此权限将很快停用,并且任何新的存储桶都需要修改
- Google 推荐 IAM over ACL,任何新的存储桶都需要修改
有什么方法可以避免bucket.get 要求并且仍然可以访问存储桶中的对象吗?还是有另一种我不知道的提供访问权限的方法?
【问题讨论】:
标签: google-cloud-storage service-accounts google-cloud-iam