【问题标题】:Gave Google Cloud Run Admin role to person X but get permission denied on helloWorld将 Google Cloud Run 管理员角色授予 X 人,但在 helloWorld 上获得权限被拒绝
【发布时间】:2020-01-26 01:19:27
【问题描述】:

我授予某人以管理员身份访问 Cloud Run 的权限,但由于权限原因,他仍然无法运行 Google Cloud Run helloworld。之后,我只是暂时让他所有者访问整个项目,他不再被拒绝,一切正常。显然,我不希望他完全访问该项目。如何授予细粒度权限,以便他可以在 Cloud Run 中部署新应用?

这适用于 Cloud Run,而不是 Anthos。我的同事正在尝试部署和运行在这里找到的 helloworld https://cloud.google.com/run/docs/quickstarts/build-and-deploy

【问题讨论】:

  • @steren 的回答对于管理 Cloud Run Managed 是正确的。为了帮助未来的读者,请定义access 的含义。有两种类型: 1) 管理 Cloud Run 服务; 2) 连接到在 Cloud Run 中作为容器运行的应用程序。如果您询问的是 Cloud Run Managed 还是 Cloud Run Anthos (Kubernetes),请同时说明。
  • 感谢@JohnHanley 我添加了更多细节。不幸的是,由于某种原因,斯特伦的回答不起作用。
  • 斯特伦的回答是正确的。某些东西必须丢失或配置错误。在您的问题中显示您已分配给 IAM 成员 ID 的角色。此外,用户是使用用户凭据还是服务帐户。用户使用什么工具?请提供更多详细信息。
  • 肯定的,下周我要跟他再见面的时候再跟进。

标签: google-cloud-platform google-cloud-run


【解决方案1】:

有关部署所需的权限列表,请参阅 here

您可以授予这两个角色:

  1. “云运行管理员”
  2. “服务帐号用户”

【讨论】:

  • 嗯,这似乎不起作用:(。我添加了更多细节,希望能澄清,也许有人知道为什么它不起作用。我最终暂时再次给了他完整的项目访问权限。跨度>
【解决方案2】:

Cloud Run 管理员拥有部署 Cloud Run 服务所需的两项权限(“run.services.create”和“run.services.update”)。但是,根据 Cloud Run 文档,您将需要与 service account 关联的额外“iam.serviceAccounts.actAs”权限

可以通过“roles/iam.serviceAccountUser”角色(服务帐户用户)授予此权限

Cloud Run 环境所需的 Cloud Admin 角色中似乎有一个额外的项目权限,因此还要将 Project Editor 角色添加到用户帐户。

【讨论】:

  • 几天前在下面发布了相同的答案。 :)
猜你喜欢
  • 1970-01-01
  • 2018-05-07
  • 1970-01-01
  • 2014-09-27
  • 2011-10-17
  • 2022-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-01-28
相关资源
最近更新 更多