【问题标题】:two-factor authentication on GCE to prevent deletionGCE上的双因素身份验证以防止删除
【发布时间】:2016-04-23 19:12:52
【问题描述】:

我想知道是否有任何方法可以保护我在 GCE 上的快照、磁盘、虚拟机等...,因此只能通过双因素身份验证、SMS 或智能手机上的某些基于令牌的应用程序来删除它们,以及怎么样?

谢谢

【问题讨论】:

    标签: security authentication google-compute-engine


    【解决方案1】:

    很遗憾,Google Cloud Platform 尚不具备此功能。

    【讨论】:

      【解决方案2】:

      虽然使用 IAM 角色作为另一张海报的建议可以限制具有执行破坏性操作的角色权限的用户数量,但它是一种授权系统,而不是第二因素身份验证系统。所以,今天在 GCE 上不可能实现您所要求的(双因素 auth 系统)。

      由于我代表 GCE 的产品管理团队,我很好奇您的目标是真正的身份验证/安全性,还是您正在寻找“安全检查”以防止错误的通配符类型命令(“delete * ”)。第二个功能是我们之前看到的请求,可以通过设置必须首先调用的“启用删除此资源”命令来实现(而这反过来又可以由 IAM 保护到用户不使用的角色)通常有)。同样,这不是我们今天拥有的东西,但正在考虑中。

      【讨论】:

        【解决方案3】:

        我认为使用新的 IAM 角色功能应该可以保护快照。查看此页面上的 Compute Engine 存储部分 (roles/compute.storageAdmin):

        https://cloud.google.com/compute/docs/access/iam

        【讨论】:

        • 你认为还是你知道?您在链接中引用的文档说您只能允许/禁止访问 compute.snapshots.* 的全部范围,这意味着您将同时授予创建快照和删除快照,而不仅仅是问题所说的阻止删除。
        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2019-07-10
        • 2022-07-25
        • 2013-08-31
        • 2019-07-21
        • 1970-01-01
        • 1970-01-01
        • 2017-07-21
        相关资源
        最近更新 更多