【问题标题】:GCP service roles?GCP 服务角色?
【发布时间】:2020-12-22 04:20:12
【问题描述】:

由于我从第三方购买了 GCP 服务,他们为我提供了相同服务的所有者权利。我们想要只有一方已经拥有的管理员权限。我只是想知道授予这些权利是否有任何限制。

【问题讨论】:

  • 术语ADMIN 仅用于特定服务。最强大的 Google Cloud 项目角色是 PROJECT OWNER aka OWNER。仔细检查是否有任何其他 IAM 成员使用 OWNEREDITORVIEWER。这些是非常强大的遗留权限。只有您控制的团队成员应该拥有OWNER 而不是第三方供应商。 Google 在 YouTube 上有一些关于身份和访问管理 (IAM) 的精彩视频。
  • 还要确保您的项目不属于他们的ORGANIZATION,这意味着他们拥有您的项目并且可以通过继承授予OWNER。相同的视频和/或 Google 的文档将帮助您理解。
  • 无论您在哪里购买 Google Cloud 服务,任何人都不应该对您的项目拥有任何权利。如果他们确实有或坚持,请立即关闭帐户并直接使用 Google Cloud。任何第三方绝对没有理由拥有您拥有的项目的权利。

标签: google-cloud-platform google-iam google-cloud-iam


【解决方案1】:

大多数特权角色是所有者; John Hanley's话:

“管理员”一词仅用于特定服务。最强大的 Google Cloud 项目角色是 PROJECT OWNER aka OWNER。仔细检查是否有任何其他具有 OWNER、EDITOR 或 VIEWER 的 IAM 成员。这些是非常强大的遗留权限。只有您控制的团队成员应该拥有 OWNER 而不是第三方供应商。 Google 在 YouTube 上有一些关于身份和访问管理 (IAM) 的精彩视频。

这就是documentation 所说的:

在组织级别授予所有者角色不允许您更新组织的元数据。但是,它允许您修改该组织下的项目和其他资源。

正如John Handley 指出的那样 - 如果您旁边有其他人(不是您的团队成员等)拥有owner 角色,那么请直接访问 Google。

John 指出的同样非常重要的一点:

还要确保您的项目不属于他们的 ORGANIZATION,这意味着他们拥有您的项目并且可以通过继承授予 OWNER。

如果不是这种情况,请确保您的项目位于separate organization 中。

您还可以找到有关 managing organizations in GCP 的有用文档。

【讨论】:

    猜你喜欢
    • 2019-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-12-17
    • 2021-05-18
    • 1970-01-01
    • 1970-01-01
    • 2018-04-10
    相关资源
    最近更新 更多