【问题标题】:Which of the IAM permissions and firewall rules take precedence哪个 IAM 权限和防火墙规则优先
【发布时间】:2020-08-16 04:17:01
【问题描述】:

GCP 文档说,默认情况下,同一 VPC 网络中的所有资源都可以通信。但是,如果要手动更改防火墙规则以限制对某些资源的访问,同时 IAM 策略将允许访问同一资源,那么两者中的哪一个会优先?

【问题讨论】:

  • IAM 通过权限授予访问权限。防火墙阻止来自/到 IP 地址和/或 TCP/UDP 端口的访问。 Internet 对 IAM 角色/权限一无所知,并且不受它们的影响。 IAM 会影响身份而不是网络连接,前提是您未使用授予对身份访问权限的服务,例如 IAP。

标签: google-cloud-platform google-cloud-iam google-vpc


【解决方案1】:

防火墙规则总是胜出。确实,不管认证与否,授权与否,如果流量被阻塞,你什么都做不了。

授予用户通过 SSH 访问 VM 的授权(使用 IAM),如果您不打开端口 22,它将永远无法工作。

注意与防火墙规则的常见混淆:您可以选择服务帐户作为防火墙规则的来源。这里与 IAM 授权无关,仅与 VM 的身份(服务帐户)有关。

VM 发送的请求可以具有防火墙规则允许的正确身份,但可能会因为权限不足而被目标服务拒绝

【讨论】:

    猜你喜欢
    • 2018-08-07
    • 1970-01-01
    • 1970-01-01
    • 2016-11-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-09-27
    • 1970-01-01
    相关资源
    最近更新 更多