跳至主要内容
Google Cloud Documentation
技术领域
  • AI 和机器学习
  • 应用开发
  • 应用托管
  • 计算
  • 数据分析和流水线
  • 数据库
  • 分布式云、混合云和多云
  • 生成式 AI
  • 行业解决方案
  • 网络
  • 可观测性和监控
  • 安全
  • Storage
跨产品工具
  • 访问权限和资源管理
  • 费用和用量管理
  • 基础设施即代码
  • 迁移
  • SDK、语言、框架和工具
/
控制台
  • English
  • Deutsch
  • Español
  • Español – América Latina
  • Français
  • Indonesia
  • Italiano
  • Português
  • Português – Brasil
  • עברית
  • 中文 – 简体
  • 中文 – 繁體
  • 日本語
  • 한국어
登录
  • IAM
免费开始使用吧
概览 指南 参考文档 示例 资源
Google Cloud Documentation
  • 技术领域
    • 更多
    • 概览
    • 指南
    • 参考文档
    • 示例
    • 资源
  • 跨产品工具
    • 更多
  • 控制台
  • Discover
  • 产品概览
  • 开始使用
  • 在 Google Cloud 控制台中授予角色
  • 使用客户端库授予角色
  • IAM 和安全架构
  • 适用于 Google Cloud 的身份管理
  • 为用户配置身份
  • 用户身份
  • 在 Google Cloud 控制台中创建和管理 Google 群组
  • 使用 Google 群组的最佳做法
  • 联合用户的身份
    • 员工身份联合
    • 配置员工身份联合
      • Microsoft Entra ID
      • 使用大量群组的 Microsoft Entra ID
      • Okta
      • 其他 OIDC 或 SAML 2.0
      • 使用 Microsoft Entra 在 Power BI 中访问 BigQuery 数据
    • 为员工身份联合获取短期有效的凭据
    • 管理员工身份池和提供方
    • 删除员工身份联合用户及其数据
    • 设置用户对控制台(联合)的访问权限
    • 使用联合身份登录 gcloud CLI
    • 集成 OAuth 应用
      • OAuth 应用集成概览
      • 管理 OAuth 应用
  • 为工作负载配置身份
  • 工作负载的身份
  • 创建和管理服务账号
    • 服务账号简介
      • 服务账号
      • 服务账号凭证
      • 服务账号模拟
      • 服务账号类型
      • 用于服务账号身份验证的角色
    • 创建服务代理并授予角色
    • 创建服务账号
    • 管理服务账号
      • 列出和修改服务账号
      • 停用和启用服务账号
      • 删除和恢复删除的服务账号
      • 管理服务账号的标记
    • 将服务账号关联到资源
    • 对服务账号和密钥使用自定义组织政策
    • 服务账号最佳做法
      • 服务账号使用最佳实践
      • 在部署流水线中使用服务账号的最佳实践
  • 使用托管式工作负载身份
    • 托管式工作负载身份简介
    • Compute Engine
      • 为 GCE 创建托管式工作负载身份
    • GKE
      • 为 GKE 创建托管式工作负载身份
      • 为 GKE 排查托管式工作负载身份问题
    • 使用自定义组织政策
  • 联合外部工作负载的身份
    • 工作负载身份联合
    • 配置工作负载身份联合
      • AWS 或 Azure
      • Active Directory
      • 部署流水线
      • Kubernetes
      • 使用 X.509 证书的工作负载
      • 其他身份提供方
    • 管理工作负载身份池和提供商
    • 使用工作负载身份联合的最佳实践
    • 允许客户通过您的产品或服务访问其 Google Cloud 资源
    • 下载凭据配置并授予访问权限
    • 集成 Cloud Run 和工作负载身份联合
    • 使用自定义组织政策
  • 创建和管理服务账号密钥
    • 从服务账号密钥迁移
    • 服务账号密钥轮替
    • 创建和删除服务账号密钥
    • 列出和获取服务账号密钥
    • 上传公钥
    • 停用和启用服务账号密钥
    • 管理服务账号密钥的最佳实践
  • 资源的内置身份
  • 控制对资源的访问权限
  • IAM 访问权限控制简介
    • 角色与权限
    • 主账号
    • 政策类型
    • 允许政策
    • 允许政策继承
    • 拒绝政策
    • Principal Access Boundary Policy
    • 访问权限更改传播
    • IAM Conditions
  • 选择要授予的角色
    • 选择要使用的角色类型
    • 查找合适的预定义角色
    • 利用 Gemini 协助获取预定义角色建议
    • 查看可授予的角色
    • 特定工作职能的角色
      • 工作职能的预定义角色
      • 与结算相关的工作职能
      • 与网络相关的工作职能
      • 与审核相关的工作职能
  • 创建和管理自定义角色
    • 创建和管理自定义角色
    • 使用 Deployment Manager 维护自定义角色
  • 授予访问权限
    • 管理对项目、文件夹和组织的访问权限
    • 管理对服务账号的访问权限
    • 管理对其他资源的访问权限
    • 测试允许政策更改
  • 有条件地授予访问权限
    • 管理条件式角色绑定
    • 配置临时访问权限
    • 配置基于资源的访问权限
    • 标记和条件式访问权限
    • 为授予角色设置限制
    • 对允许政策中的条件进行 lint
  • 拒绝访问
  • 限制主账号可以访问的资源
    • 创建并应用主账号访问权限边界政策
    • 查看主账号访问边界政策
    • 修改主账号访问边界政策
    • 移除主账号访问边界政策
  • 临时提升的访问权限
    • 临时提升的访问权限概览
    • 使用 PAM 控制临时提升的访问权限
      • PAM 概览
      • 权限和设置
      • 创建使用权
      • 查看、更新和删除使用权
      • 配置 PAM 设置
      • 查看和导出 PAM 设置
      • 查看授权
      • 撤销授权
      • 审核使用权和授权事件
      • PAM 最佳实践
    • 使用 PAM 请求临时提升的访问权限
    • 撤销授权
    • 使用 PAM 批准或拒绝授权
    • 为一个服务账号创建短期有效凭据
    • 为多个服务账号创建短期有效凭据
    • 限制凭据的 Cloud Storage 权限
      • 凭证访问边界概览
      • 创建具有缩小的权限范围的短期有效的凭据
    • 迁移到 Service Account Credentials API
  • 测试自定义界面的权限
  • 对允许政策使用自定义组织政策
  • 使用 IAM 帮助防止数据流水线中发生渗漏
  • 优化 IAM 配置
  • 安全地使用 IAM
  • 使用 Policy Intelligence 工具优化 IAM 政策
  • 使用 VPC Service Controls 帮助保护 IAM
  • 监控
  • 审核日志记录
    • IAM API 审核日志记录
    • IAM SCIM 审核日志记录
    • Service Account Credentials API 审核日志记录
    • Privileged Access Manager 审核日志记录
    • Security Token Service API 审核日志记录
    • 服务账号示例日志
    • 员工身份联合示例日志