首页 > 解决方案 > 为什么新 G Suite 用户默认有权访问所有 GCP 资源以及如何限制此访问权限?

问题描述

我有 G Suite 帐户,例如 example.com,我添加了一个名为 user1@example.com 的新用户。现在这个用户登录到 GCP(谷歌云平台)控制台,他可以访问 example.com 组织下的所有资源。尚未使用 Cloud IAM 为该用户分配任何角色,也未定义任何特定政策。

预计 user1@example.com 默认情况下在分配某些角色之前无权访问 GCP 下的资源

标签: google-cloud-platformgoogle-workspacegoogle-iam

解决方案


在这个问题中,问题是由于将 Cloud IAM 成员类型“域:”添加为分配有项目所有者角色的成员而引起的。同一域中的每个人都继承分配给域成员的权限。

为清楚起见,您拥有域名example.com. 如果您将 IAM 成员添加domain:example.com到 Cloud IAM,每个拥有电子邮件地址的人(例如)someone@example.comdomain:example.com自动继承分配给的权限。

域成员要求电子邮件地址由 G Suite 或 Cloud Identity 管理。

G Suite 域


推荐阅读