【问题标题】:What's the difference between Project Browser role and Project Viewer role in Google Cloud PlatformGoogle Cloud Platform 中的 Project Browser 角色和 Project Viewer 角色有什么区别
【发布时间】:2019-02-20 03:56:58
【问题描述】:

根据控制台弹出窗口,项目浏览者角色具有对项目资源的浏览权限,而项目查看者对这些资源具有读取权限。

这是否意味着使用浏览器角色我只能列出存储在项目存储桶中的文件名,但我需要查看器角色才能下载这些文件?

【问题讨论】:

    标签: google-cloud-platform google-iam


    【解决方案1】:

    这是否意味着使用浏览器角色我只能列出 存储在项目存储桶中的文件名,但我需要查看者角色 下载那些文件?

    浏览器角色roles/browser 没有访问 Google Cloud Storage 的任何权限。您无法列出存储桶中的对象。查看者角色roles/viewer 无权查看(下载)Google Cloud Storage 对象。

    为了更好地理解角色,您需要知道角色包含哪些权限。

    如果您担任roles/browser 角色并查看权限:

    gcloud iam roles describe roles/browser
    

    你会发现这个角色有以下六种权限:

    description: Access to browse GCP resources.
    etag: AA==
    includedPermissions:
    - resourcemanager.folders.get
    - resourcemanager.folders.list
    - resourcemanager.organizations.get
    - resourcemanager.projects.get
    - resourcemanager.projects.getIamPolicy
    - resourcemanager.projects.list
    name: roles/browser
    stage: GA
    title: Browser
    

    请注意,此角色无权访问 Google Cloud Storage。

    相比之下,如果您查看roles/viewer 的权限,您会发现该角色有 721 个权限。我已将此列表限制为仅存储权限:

    storage.buckets.list
    

    您将看到此角色仅具有列出存储桶内容的权限。未授予查看存储桶中对象内容的权限。

    要查看(下载)Google Cloud Storage 对象,您需要storage.objects.get 权限。这包含在角色roles/storage.object.viewerroles/storage.objectAdminroles/storage.adminroles/storage.legacyObjectReader 中。

    【讨论】:

    • 虽然“查看者角色角色/查看者无权查看(下载)Google Cloud Storage 对象”在技术上是正确的,但这可能会产生误导,因为 Google 会自动授予项目查看者 @987654333 @ 和 roles/ storage.legacyObjectReader 新创建的存储桶上的角色,为项目查看者提供 storage.buckets.getstorage.objects.liststorage.objects.get 权限。因此,虽然他们没有被授予在项目级别查看 GCS 对象的权限,但他们处于存储桶级别。
    • @hulin003 - 您的评论与提出的问题无关。随意创建一个问题,然后自我回答。假设已授予权限很好,但最好了解如何确定您拥有哪些权限或某个角色拥有哪些权限。诸如Project Viewer 之类的角色是遗留的,第一个操作应该是删除该角色并分配提供最少特权的角色。这些遗留角色在 IAM 之前就已经存在。它们的用途是为那些不知道由谁实施 IAM 的人解决技术支持问题。
    • 我的评论怎么不相关?用户问“但我需要查看者角色来下载这些文件吗?”,您的回答是“没有授予查看存储桶中对象内容的权限。”这暗示如果用户只有role/viewer 角色,则他们无法查看存储桶中对象的内容,但在实践中,GCP 如何创建存储桶并非如此,因为它默认授予storage.legacyObjectReader 桶上的角色到 Project Viewers。最终,这不仅仅是角色中的权限。
    【解决方案2】:

    根据docs

    项目浏览器角色具有“浏览项目层次结构的读取权限,包括文件夹、组织和 Cloud IAM 政策。此角色不包括查看项目中资源的权限。”

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-06-20
      • 2015-02-26
      • 1970-01-01
      • 2011-04-16
      • 1970-01-01
      • 2011-07-22
      相关资源
      最近更新 更多