使用 IAM 进行访问权限控制

本页面介绍如何为 Cloud Customer Care 的支持服务配置访问权限控制。

准备工作

什么是 Identity and Access Management (IAM)?

Google Cloud 提供 IAM,可让您授予对特定Google Cloud 资源的精细访问权限,并防止对其他资源进行不必要的访问。IAM 允许您采用最小权限安全原则,因此您只需授予对您的资源的必要访问权限即可。

IAM 允许您通过设置 IAM 政策来控制(身份)对哪些资源具有什么访问权限(角色)。IAM 政策向主账号授予特定角色,从而为主账号提供特定权限。例如,对于项目等特定资源,您可以为 Google 账号指定 Tech Support Viewer 角色 (roles/cloudsupport.techSupportViewer),以便该账号可以查看项目中的支持案例,但无法管理支持案例。

访问权限注意事项

如果您已从白银级、黄金级或白金级支持转换,请注意,支持请求无法再通过 Google Cloud支持中心 (GCSC) 访问。启用标准、增强型或高级支持服务后,您可以通过向用户、群组或网域授予 IAM 角色来管理对已转换案例的访问权限。

组织级支持请求

您可以在组织或项目中创建 Customer Care 支持请求。

如需管理组织级支持请求,用户必须拥有组织级 resourcemanager.organizations.get 权限,否则将无法在 Google Cloud 控制台中选择组织。

授予此权限的最简单方法是向用户授予组织的 roles/resourcemanager.organizationViewer 角色。此角色仅授予 resourcemanager.organizations.get 权限。

注意:向用户授予 Organization Viewer 角色与在组织级向用户授予 Viewer 角色不同。这是常见的混淆点。Organization Viewer 角色不会授予用户查看组织内任何资源的权限,只会允许用户查看组织的存在。

此外,用户还必须拥有相关的技术支持 IAM 权限,如下几个部分所述。

Customer Care IAM 角色

使用 IAM 时,每个支持用户都必须拥有查看和管理案例及用户的适当权限。将用户添加到 IAM 角色、属于角色的群组或分配给角色的网域时,用户将获得这些权限。

下表列出了 Cloud Customer Care 用户可以使用的 IAM 角色,资源的关联权限以及您可以应用这些权限的最低资源层级。

Role Permissions