代码之家  ›  专栏  ›  技术社区  ›  Asdfg

GCP IAM-策略继承/优先级

  •  1
  • Asdfg  · 技术社区  · 7 年前

    根据 documentation 哪说

    子策略无法限制在更高级别授予的访问 水平。例如,如果将编辑器角色授予用户 项目,并为子级将查看器角色授予同一用户 资源,则用户仍具有该子级的编辑器角色授权 资源。

    这是否也意味着,如果我在更高级别上分配一个用户限制性访问,但在资源级别分配更多的许可性访问,那么该用户将拥有更多的许可性访问?换言之,无论在哪个级别授予更宽松的政策,更宽松的政策都将覆盖限制性政策?

    例子:


    为用户授予项目的查看器角色,但在资源级别分配编辑器角色,用户将具有对资源的编辑器级别访问权限?

    1 回复  |  直到 7 年前
        1
  •  3
  •   John Hanley    7 年前

    这是否也意味着如果我在更高的 级别,但在资源级别分配更多的权限,该用户 会有更多的权限访问吗?

    对。

    换句话说,更宽松的政策将取代限制性政策。 不管在哪一个级别授予更宽松的政策 在?

    不要认为它具有压倒性。当你授予额外的特权时,想想看。

    授予用户项目的查看器角色,但在处分配编辑器角色 资源级别,用户将有编辑级别的资源访问权限?

    正确,usera将具有该资源的编辑器级别。

    考虑到层次结构是组织/文件夹/项目/资源。如果您具有更高级别的权限,则至少具有较低级别的权限。这类似于公司的组织。如果您是分部(项目)的副总裁,您仍然是该分部下每个组(资源)的副总裁。反之亦然。您是组织(项目查看器)的团队成员,但您是一个组(计算资源编辑器)的经理,而只是其他资源的项目查看器。