gpt4 book ai didi

google-cloud-platform - GCP 中的 "Domain Restricted Sharing"是否会阻止服务帐户获取 IAM 权限?

转载 作者:行者123 更新时间:2023-12-05 09:35:41 24 4
gpt4 key购买 nike

如果我打开组织策略约束“域限制共享”(doc)并将其设置为仅允许我的组织域 foo.com,这是否会阻止大量平台服务帐户从获得他们的 IAM 权限?例如,域 @iam.gserviceaccount.com@developer.gserviceaccount.com 中的帐户。这些服务帐户在所有地方都得到配置和授予权限。我担心启用“域限制共享”会阻止这些帐户访问 IAM。

另一种提问方式是:“域限制共享”是否忽略这些基于平台的服务帐户?如果没有,我觉得很难维护异常列表。

一个更基本的问题 - “域限制共享”是否仅适用于 Cloud Identity/Google Workspace 帐户,因此与服务帐户无关?

最佳答案

在此回答中,我使用的术语 Google Cloud Identities 表示由 Google Cloud 而不是其他 Google 服务(例如 Gmail)创建的服务帐户、服务代理等身份。

If turn on the Organization Policy constraint "Domain RestrictedSharing" ...

没有。政策约束不会影响 Google Cloud 身份,例如服务帐户。如果是这种情况,您的项目很快就会崩溃和失败。

A more fundamental question - does "Domain Restricted Sharing" onlyapply to Cloud Identity / Google Workspace accounts, and is hence notrelevant when it comes to service accounts?

域受限共享适用于所有非 Google Cloud Identities,例如 Google Workspace、Cloud Identity 和 Gmail 样式的帐户。您可以将由 Google Workspace 管理/控制的域的成员定义为允许 (me@example.com),同时阻止不属于该域 (me@gmail.com) 的身份。

目前,仅支持由 Google Workspace 管理的网域。 Cloud Identity 不支持指定允许的域,除非域名也是组织名称。 (注意:我找不到此声明的权威引用,将来可能会更改)。

关于google-cloud-platform - GCP 中的 "Domain Restricted Sharing"是否会阻止服务帐户获取 IAM 权限?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/65657720/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com