Обновить разрешение учетной записи службы вычислений по умолчанию в облаке Google? - PullRequest
0 голосов
/ 07 сентября 2018

Учетная запись службы по умолчанию не имеет доступа к облаку SQL и имеет только доступ только для чтения к хранилищу. Я попытался добавить облачное sql admin и разрешение администратора хранилища на учетную запись службы defautl, но это, похоже, не работает. Я знаю, что это может быть решено с помощью другой учетной записи службы, которая имеет эти разрешения и использует это при создании вычислительного экземпляра. Мне просто любопытно узнать, почему не работает обновление разрешения вычисления по умолчанию?

Ответы [ 2 ]

0 голосов
/ 08 сентября 2018

в Cloud IAM Admin вы должны выбрать Default Service Account, нажав на ручку справа; Затем появится боковая панель, в которой вы можете назначить следующие роли: Cloud SQL Admin, Cloud SQL Client, Cloud SQL Editor, Cloud SQL Viewer. это роль по умолчанию Editor.

0 голосов
/ 08 сентября 2018

Кажется, что обновления разрешений для учетной записи службы Compute Engine по умолчанию недостаточно для установки правильного уровня доступа, который вы пытаетесь предоставить вашему экземпляру Compute Engine, поскольку, как описано здесь :

Когда вы настраиваете экземпляр для запуска в качестве учетной записи службы, уровень доступа к учетной записи службы определяется комбинацией областей доступа, предоставленных экземпляру, и ролей IAM, предоставленных учетной записи службы .

Насколько я понимаю, вы предоставляете роли IAM только учетной записи службы, поэтому для обеспечения желаемого уровня доступа вам также следует обновить области доступа для вашего экземпляра Compute Engine.

Когда вы создаете новый экземпляр Compute Engine, в области доступа он выбирается по умолчанию «Разрешить доступ по умолчанию», как вы можете видеть здесь Новый экземпляр . При этом доступе по умолчанию отключен доступ к Cloud SQL и доступ к облачному хранилищу только для чтения.

Вы можете обратиться к этой документации , которая объясняет, как изменить области доступа для экземпляра Compute Engine:

Чтобы изменить учетную запись службы экземпляра и области доступа, экземпляр должен быть временно остановлен. Чтобы остановить ваш экземпляр, прочитайте документацию для Остановка экземпляра . После изменения учетной записи службы или областей доступа не забудьте перезапустить экземпляр .

После того как вы остановите свой экземпляр, вы можете изменить области доступа на «Установить доступ для каждого API» или «Разрешить полный доступ ко всем облачным API».

Если вы решите установить доступ для каждого API, вам придется искать «Cloud SQL», а затем выбрать «Enabled», а также «Storage» и выбрать желаемую опцию (только для чтения, только для записи, для чтения и записи, Full)

Для получения дополнительной информации о областях доступа см. этот документ , а для получения дополнительной информации о запуске экземпляров Compute Engine в качестве учетной записи службы (включая учетную запись службы по умолчанию) см. этот документ .

...