【发布时间】:2019-06-12 11:15:59
【问题描述】:
我想将 Filestack 与 GCP 存储桶集成,这需要:
- 在我的 GCP 项目中使用一组必需角色设置服务帐号
- 向 Filestack 存储配置提供服务帐户的 JSON 密钥以及存储桶 ID 和项目 ID
我已经从 Filestack 支持中获得了所需角色的列表,如下所示:
- 所有者
- 存储管理员
- 存储对象管理
- 存储对象创建器
- 存储对象查看器
我能找到的唯一所有者角色是项目所有者角色,Filestack 在他们的youtube guide for GCP storage integration 中使用的是项目所有者角色,这似乎在管理存储桶的范围之外为服务帐户提供了很多权限。我对服务帐户没有太多经验,但我担心在似乎不需要时将具有这些特权的角色提供给第三方。我对此持怀疑态度是对的,还是我遗漏了一些细节。将 GCP 资源与外部第 3 方集成?
编辑: Filestack 存储配置中有一个按钮可用于测试集成,只有将 Owner 角色分配给服务帐户才能成功。我也询问过他们对此的支持,但还没有收到答复。
【问题讨论】:
-
我简要地看了他们的产品。他们正在证明文件上传服务。他们没有理由需要您列出的权限。切勿授予第三方项目所有者或项目编辑者权限。他们成为你的角色。他们只需要对存储桶而不是您的整个帐户的写入权限。
-
您知道像这样的集成的最小角色集是什么吗?如果我是第一个设置存储桶的人,我也不太愿意使用 Storage Admin。
标签: google-cloud-platform service-accounts filestack