设置情境感知访问权限

本页面介绍如何设置情境感知访问权限、将访问权限级别绑定到 Google 群组,以及部署 Endpoint Verification。您可以使用情境感知访问权限执行以下操作:

每当用户访问需要范围的客户端应用 (包括网页上的 控制台和 Google Cloud CLI)时,系统都会强制执行情境感知访问权限。 Google Cloud Google Cloud

准备工作

  1. 创建访问权限级别。您可以创建基本访问权限级别自定义访问权限级别。 详细了解访问权限级别

  2. 创建一个 Google 群组 其中包含您希望应用访问权限级别的用户。如需应用情境感知访问权限限制,请将该群组绑定到访问权限级别。 如需访问资源,此群组中的用户必须满足您创建的至少一个访问权限级别。情境感知访问权限政策仅适用于组织内的用户。

所需的角色

在组织级层授予 Cloud Access Binding Admin (roles/accesscontextmanager.gcpAccessAdmin) 角色。创建 Access Context Manager 访问权限绑定时需要此角色。

控制台

  1. 在 Google Cloud 控制台中,前往 IAM 页面。

    进入 IAM

  2. 在项目选择器菜单中,选择您的组织 ID。

  3. 点击授予访问权限 ,然后配置以下内容:

    • 新正文:指定要授予 权限的用户或群组。

    • 选择角色:选择 Access Context Manager > Cloud Access Binding Admin

  4. 点击保存

gcloud

  1. 确保您已经过身份验证并拥有在组织级层添加 IAM 权限的足够权限。您至少需要具有 Organization Administrator 角色。

    确认拥有适当权限后,运行以下命令进行登录:

    gcloud auth login
    
  2. 通过运行以下命令,授予 Cloud Access Binding Admin (roles/accesscontextmanager.gcpAccessAdmin) 角色:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
        --member=PRINCIPAL \
        --role=roles/accesscontextmanager.gcpAccessAdmin
    

    替换以下内容:

    • ORGANIZATION_ID:您的组织的 ID。 您可以使用以下命令查找组织 ID:
      gcloud organizations list
      ```
    
    * <code><var>PRINCIPAL</var></code>: