本页面介绍如何为 Cloud Customer Care 的支持服务配置访问权限控制。
准备工作
- 您必须购买标准支持服务、增强型支持服务或高级支持服务。
- 您必须具有 Google Cloud 组织的 Organization Administrator 角色 (
roles/resourcemanager.organizationAdmin)。
什么是 Identity and Access Management (IAM)?
Google Cloud 提供 IAM,可让您授予对特定Google Cloud 资源的精细访问权限,并防止对其他资源进行不必要的访问。IAM 允许您采用最小权限安全原则,因此您只需授予对您的资源的必要访问权限即可。
IAM 允许您通过设置 IAM 政策来控制谁(身份)对哪些资源具有什么访问权限(角色)。IAM 政策向主账号授予特定角色,从而为主账号提供特定权限。例如,对于项目等特定资源,您可以为 Google 账号指定 Tech Support Viewer 角色 (roles/cloudsupport.techSupportViewer),以便该账号可以查看项目中的支持案例,但无法管理支持案例。
访问权限注意事项
如果您已从白银级、黄金级或白金级支持转换,请注意,支持请求无法再通过 Google Cloud支持中心 (GCSC) 访问。启用标准、增强型或高级支持服务后,您可以通过向用户、群组或网域授予 IAM 角色来管理对已转换案例的访问权限。
组织级支持请求
您可以在组织或项目中创建 Customer Care 支持请求。
如需管理组织级支持请求,用户必须拥有组织级 resourcemanager.organizations.get 权限,否则将无法在 Google Cloud 控制台中选择组织。
授予此权限的最简单方法是向用户授予组织的 roles/resourcemanager.organizationViewer 角色。此角色仅授予 resourcemanager.organizations.get 权限。
注意:向用户授予 Organization Viewer 角色与在组织级向用户授予 Viewer 角色不同。这是常见的混淆点。Organization Viewer 角色不会授予用户查看组织内任何资源的权限,只会允许用户查看组织的存在。
此外,用户还必须拥有相关的技术支持 IAM 权限,如下几个部分所述。
Customer Care IAM 角色
使用 IAM 时,每个支持用户都必须拥有查看和管理案例及用户的适当权限。将用户添加到 IAM 角色、属于角色的群组或分配给角色的网域时,用户将获得这些权限。
下表列出了 Cloud Customer Care 用户可以使用的 IAM 角色,资源的关联权限以及您可以应用这些权限的最低资源层级。
| Role | Permissions |
|---|