【问题标题】:Should a project owner role for a GCP service account be necessary for integrating Filestack with a GCP storage bucket?将 Filestack 与 GCP 存储桶集成是否需要 GCP 服务帐户的项目所有者角色?
【发布时间】:2019-06-12 11:15:59
【问题描述】:

我想将 Filestack 与 GCP 存储桶集成,这需要:

  • 在我的 GCP 项目中使用一组必需角色设置服务帐号
  • 向 Filestack 存储配置提供服务帐户的 JSON 密钥以及存储桶 ID 和项目 ID

我已经从 Filestack 支持中获得了所需角色的列表,如下所示:

  • 所有者
  • 存储管理员
  • 存储对象管理
  • 存储对象创建器
  • 存储对象查看器

我能找到的唯一所有者角色是项目所有者角色,Filestack 在他们的youtube guide for GCP storage integration 中使用的是项目所有者角色,这似乎在管理存储桶的范围之外为服务帐户提供了很多权限。我对服务帐户没有太多经验,但我担心在似乎不需要时将具有这些特权的角色提供给第三方。我对此持怀疑态度是对的,还是我遗漏了一些细节。将 GCP 资源与外部第 3 方集成?

编辑: Filestack 存储配置中有一个按钮可用于测试集成,只有将 Owner 角色分配给服务帐户才能成功。我也询问过他们对此的支持,但还没有收到答复。

【问题讨论】:

  • 我简要地看了他们的产品。他们正在证明文件上传服务。他们没有理由需要您列出的权限。切勿授予第三方项目所有者或项目编辑者权限。他们成为你的角色。他们只需要对存储桶而不是您的整个帐户的写入权限。
  • 您知道像这样的集成的最小角色集是什么吗?如果我是第一个设置存储桶的人,我也不太愿意使用 Storage Admin。

标签: google-cloud-platform service-accounts filestack


【解决方案1】:

我没有看视频,但我建议不要这样做...服务帐户应在项目的有限权限下使用,仅限于他们需要尽可能多地完成的任务。

您持怀疑态度是对的,如果我是您,我将仅使用存储权限进行测试,看看它是否仅适用于此。

如果不是,也许您可​​以尝试与他们联系并询问他们为什么需要项目所有权,并可能在不给他们您项目所有权的情况下添加缺少的权利...

【讨论】:

  • 谢谢,我更新了我的帖子以包含有关测试存储配置和支持联系人的信息。
猜你喜欢
  • 2020-01-31
  • 2019-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-04-10
  • 2020-06-12
  • 1970-01-01
相关资源
最近更新 更多