本文档介绍如何使用 GDC 控制台或 gdcloud CLI 在 Distributed Cloud 项目中创建和移除角色绑定。
本文档面向应用运维人员群组中的受众,他们负责管理 GDC 项目中的权限。如需了解详情, 请参阅 GDC 气隙环境文档的受众。
准备工作
在创建或移除角色绑定之前,您必须请求必要的权限。
请求 IAM 角色
如需在项目中创建、更新和删除角色绑定,请与组织 IAM 管理员或项目 IAM 管理员联系,以请求 Project IAM Admin (project-iam-admin) 角色。
组织 IAM 管理员可以为组织内的任何项目授予此角色。项目 IAM 管理员可以在其特定项目的范围内授予此角色。
设置角色绑定
请按照以下步骤设置角色绑定:
控制台
- 登录 GDC 控制台。
例如,下图显示了登录名为
org-1的组织的 GDC 控制台:
- 在菜单栏中,点击选择项目 。选择要在其中设置角色绑定的现有项目之一,然后点击打开 。所选项目会显示在菜单栏中组织名称之后。以下示例显示了所选的
iam-test项目:
- 在导航菜单中,依次点击身份和访问权限 和访问权限。

- 点击添加成员。

- 在身份提供方 下拉菜单中,选择一个身份提供方。

- 在成员类型 下,选择是要使用
用户 添加单个用户,还是使用群组 添加群组。以下示例显示了所选的
User:
- 在用户名或群组别名 字段中,输入用户名、电子邮件地址、
或别名。

- 在角色 下拉列表中,选择要分配给用户或群组的角色,例如 Project Viewer 。您可以点击
添加其他角色,一次将
所选用户或群组与多个角色绑定。

- 点击添加。

gdcloud
确保您已安装 gdcloud CLI。
使用
gdcloud auth login命令登录,以向您的身份提供方进行身份验证。如需了解详情,请参阅 gdcloud CLI 身份验证。为项目设置角色绑定:
gdcloud projects add-iam-policy-binding PROJECT \ --member=USER_ACCOUNT \ --role=ROLE执行以下变量替换操作:
PROJECT:您要为其设置角色绑定的项目的名称。USER_ACCOUNT:您要向其授予角色的用户账号。此标志接受带有身份提供方前缀的用户电子邮件地址 (user:idpprefix-user@example.com) 或带有服务帐号项目的服务帐号名称 (serviceAccount:projectName:serviceAccountName)。ROLE:您要分配给用户的预定义或自定义角色的名称。
移除角色绑定
如果不再需要访问权限,请移除成员及其关联的角色、权限和访问权限。
如需移除成员,请按照以下步骤操作:
控制台
- 登录 GDC 控制台。
- 在菜单栏中,点击选择项目 。选择要在其中设置角色绑定的现有项目之一,然后点击打开 。 所选项目会显示在菜单栏中组织名称之后。
- 在导航菜单中,依次点击身份和访问权限 和访问权限 。
- 在已授权成员列表中,选择一个成员。您可以在列表中选择多个成员,一次移除多个
成员。

- 点击撤消所有访问权限,以从当前项目中移除与
成员关联的所有角色绑定。

- 出现提示时,点击移除成员 进行确认。

gdcloud
确保您已安装 gdcloud CLI。
使用
gdcloud auth login命令登录,以向您的身份提供方进行身份验证。如需了解详情,请参阅 gdcloud CLI 身份验证。移除项目的角色绑定:
gdcloud projects remove-iam-policy-binding PROJECT \ --member=USER_ACCOUNT \ --role=ROLE执行以下变量替换操作:
PROJECT:您要从中移除角色绑定的项目的名称。USER_ACCOUNT:您要从中移除角色的用户账号。此标志接受带有身份提供方前缀的用户电子邮件地址 (user:idpprefix-user@example.com) 或带有服务帐号项目的服务帐号名称 (serviceAccount:projectName:serviceAccountName)。ROLE:您要从用户账号中移除的预定义或自定义角色的名称。