本页面介绍如何设置情境感知访问权限、将访问权限级别绑定到 Google 群组,以及部署 Endpoint Verification。您可以使用情境感知访问权限执行以下操作:
根据用户身份、网络、位置和设备状态等属性,定义对 Google Cloud 资源的访问权限政策。
控制会话时长和重新进行身份验证的方法,以实现持续访问。
每当用户访问需要范围的客户端应用 (包括网页上的 控制台和 Google Cloud CLI)时,系统都会强制执行情境感知访问权限。 Google Cloud Google Cloud
准备工作
创建一个 Google 群组 其中包含您希望应用访问权限级别的用户。如需应用情境感知访问权限限制,请将该群组绑定到访问权限级别。 如需访问资源,此群组中的用户必须满足您创建的至少一个访问权限级别。情境感知访问权限政策仅适用于组织内的用户。
所需的角色
在组织级层授予 Cloud Access Binding Admin (roles/accesscontextmanager.gcpAccessAdmin) 角色。创建 Access Context Manager 访问权限绑定时需要此角色。
控制台
在 Google Cloud 控制台中,前往 IAM 页面。
在项目选择器菜单中,选择您的组织 ID。
点击授予访问权限 ,然后配置以下内容:
新正文:指定要授予 权限的用户或群组。
选择角色:选择 Access Context Manager > Cloud Access Binding Admin。
点击保存 。
gcloud
确保您已经过身份验证并拥有在组织级层添加 IAM 权限的足够权限。您至少需要具有 Organization Administrator 角色。
确认拥有适当权限后,运行以下命令进行登录:
gcloud auth login通过运行以下命令,授予 Cloud Access Binding Admin (
roles/accesscontextmanager.gcpAccessAdmin) 角色:gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member=PRINCIPAL \ --role=roles/accesscontextmanager.gcpAccessAdmin替换以下内容:
ORGANIZATION_ID:您的组织的 ID。 您可以使用以下命令查找组织 ID:
gcloud organizations list ``` * <code><var>PRINCIPAL</var></code>: