跳至主要内容
技术领域
close
AI 和机器学习
应用开发
应用托管
计算
数据分析和流水线
数据库
分布式云、混合云和多云
生成式 AI
行业解决方案
网络
可观测性和监控
安全
Storage
跨产品工具
close
访问权限和资源管理
费用和用量管理
基础设施即代码
迁移
SDK、语言、框架和工具
/
控制台
English
Deutsch
Español
Español – América Latina
Français
Indonesia
Italiano
Português
Português – Brasil
עברית
中文 – 简体
中文 – 繁體
日本語
한국어
登录
IAM
免费开始使用吧
概览
指南
参考文档
示例
资源
技术领域
更多
概览
指南
参考文档
示例
资源
跨产品工具
更多
控制台
Discover
产品概览
开始使用
在 Google Cloud 控制台中授予角色
使用客户端库授予角色
IAM 和安全架构
适用于 Google Cloud 的身份管理
为用户配置身份
用户身份
在 Google Cloud 控制台中创建和管理 Google 群组
使用 Google 群组的最佳做法
联合用户的身份
员工身份联合
配置员工身份联合
Microsoft Entra ID
使用大量群组的 Microsoft Entra ID
Okta
其他 OIDC 或 SAML 2.0
使用 Microsoft Entra 在 Power BI 中访问 BigQuery 数据
为员工身份联合获取短期有效的凭据
管理员工身份池和提供方
删除员工身份联合用户及其数据
设置用户对控制台(联合)的访问权限
使用联合身份登录 gcloud CLI
集成 OAuth 应用
OAuth 应用集成概览
管理 OAuth 应用
为工作负载配置身份
工作负载的身份
创建和管理服务账号
服务账号简介
服务账号
服务账号凭证
服务账号模拟
服务账号类型
用于服务账号身份验证的角色
创建服务代理并授予角色
创建服务账号
管理服务账号
列出和修改服务账号
停用和启用服务账号
删除和恢复删除的服务账号
管理服务账号的标记
将服务账号关联到资源
对服务账号和密钥使用自定义组织政策
服务账号最佳做法
服务账号使用最佳实践
在部署流水线中使用服务账号的最佳实践
使用托管式工作负载身份
托管式工作负载身份简介
Compute Engine
为 GCE 创建托管式工作负载身份
GKE
为 GKE 创建托管式工作负载身份
为 GKE 排查托管式工作负载身份问题
使用自定义组织政策
联合外部工作负载的身份
工作负载身份联合
配置工作负载身份联合
AWS 或 Azure
Active Directory
部署流水线
Kubernetes
使用 X.509 证书的工作负载
其他身份提供方
管理工作负载身份池和提供商
使用工作负载身份联合的最佳实践
允许客户通过您的产品或服务访问其 Google Cloud 资源
下载凭据配置并授予访问权限
集成 Cloud Run 和工作负载身份联合
使用自定义组织政策
创建和管理服务账号密钥
从服务账号密钥迁移
服务账号密钥轮替
创建和删除服务账号密钥
列出和获取服务账号密钥
上传公钥
停用和启用服务账号密钥
管理服务账号密钥的最佳实践
资源的内置身份
控制对资源的访问权限
IAM 访问权限控制简介
角色与权限
主账号
政策类型
允许政策
允许政策继承
拒绝政策
Principal Access Boundary Policy
访问权限更改传播
IAM Conditions
选择要授予的角色
选择要使用的角色类型
查找合适的预定义角色
利用 Gemini 协助获取预定义角色建议
查看可授予的角色
特定工作职能的角色
工作职能的预定义角色
与结算相关的工作职能
与网络相关的工作职能
与审核相关的工作职能
创建和管理自定义角色
创建和管理自定义角色
使用 Deployment Manager 维护自定义角色
授予访问权限
管理对项目、文件夹和组织的访问权限
管理对服务账号的访问权限
管理对其他资源的访问权限
测试允许政策更改
有条件地授予访问权限
管理条件式角色绑定
配置临时访问权限
配置基于资源的访问权限
标记和条件式访问权限
为授予角色设置限制
对允许政策中的条件进行 lint
拒绝访问
限制主账号可以访问的资源
创建并应用主账号访问权限边界政策
查看主账号访问边界政策
修改主账号访问边界政策
移除主账号访问边界政策
临时提升的访问权限
临时提升的访问权限概览
使用 PAM 控制临时提升的访问权限
PAM 概览
权限和设置
创建使用权
查看、更新和删除使用权
配置 PAM 设置
查看和导出 PAM 设置
查看授权
撤销授权
审核使用权和授权事件
PAM 最佳实践
使用 PAM 请求临时提升的访问权限
撤销授权
使用 PAM 批准或拒绝授权
为一个服务账号创建短期有效凭据
为多个服务账号创建短期有效凭据
限制凭据的 Cloud Storage 权限
凭证访问边界概览
创建具有缩小的权限范围的短期有效的凭据
迁移到 Service Account Credentials API
测试自定义界面的权限
对允许政策使用自定义组织政策
使用 IAM 帮助防止数据流水线中发生渗漏
优化 IAM 配置
安全地使用 IAM
使用 Policy Intelligence 工具优化 IAM 政策
使用 VPC Service Controls 帮助保护 IAM
监控
审核日志记录
IAM API 审核日志记录
IAM SCIM 审核日志记录
Service Account Credentials API 审核日志记录
Privileged Access Manager 审核日志记录
Security Token Service API 审核日志记录
服务账号示例日志
员工身份联合示例日志
员工 OAuth 应用集成示例日志
工作负载身份联合示例日志
分析对资源的访问权限
监控服务账号使用情况
用于了解服务账号使用情况的工具
监控服务账号和密钥的使用模式
查看允许政策历史记录
查看安全性数据分析
排查问题
排查权限错误消息
排查允许政策和拒绝政策问题
排查服务账号的组织政策错误
排查政策和角色绑定中的“withcond”
排查员工身份联合问题
排查工作负载身份联合问题
示例
所有 Identity and Access Management 代码示例
所有产品的代码示例
AI 和机器学习
应用开发
应用托管
计算
数据分析和流水线
数据库
分布式云、混合云和多云
生成式 AI
行业解决方案
网络
可观测性和监控
安全
Storage
访问权限和资源管理
费用和用量管理
基础设施即代码
迁移
SDK、语言、框架和工具
Home
Documentation