0

0

使用 Cloud Function 访问不同 GCP 项目中的资源

DDD

DDD

发布时间:2025-10-08 12:31:26

|

605人浏览过

|

来源于php中文网

原创

使用 cloud function 访问不同 gcp 项目中的资源

在 Cloud Functions 中,每个函数都运行在一个特定的服务账号下。这个服务账号拥有访问其他 GCP 资源的权限。当你的 Cloud Function 需要访问位于不同项目中的资源时,例如从一个项目 (com-project-data) 的 Secret Manager 中读取密钥,而 Cloud Function 本身部署在另一个项目 (com-project-common) 中,就会涉及到跨项目权限的问题。

解决这个问题的关键在于理解服务账号的身份概念。一个服务账号代表一个身份,你的 Cloud Function 只有一个身份。因此,你不能直接为 Cloud Function 分配两个不同的服务账号。正确的做法是,授予 Cloud Function 的服务账号访问其他项目资源的权限。

授予服务账号访问权限的步骤:

  1. 确定 Cloud Function 的服务账号: 默认情况下,Cloud Function 使用 Compute Engine 默认服务账号。你也可以在部署 Cloud Function 时指定一个自定义的服务账号。在 Cloud Function 的详情页面可以找到其使用的服务账号的邮箱地址,例如 your-function-name@your-project-id.iam.gserviceaccount.com。

  2. 授予权限: 在包含目标资源的 GCP 项目(例如 com-project-data)中,授予 Cloud Function 的服务账号访问该资源的权限。例如,如果 Cloud Function 需要访问 Secret Manager 中的密钥,你需要授予该服务账号 roles/secretmanager.secretAccessor 角色。

    可以通过 Google Cloud Console、gcloud 命令行工具或 Terraform 等工具来完成权限授予。以下是使用 gcloud 命令行的示例:

    gcloud projects add-iam-policy-binding com-project-data \
        --member="serviceAccount:your-function-name@your-project-id.iam.gserviceaccount.com" \
        --role="roles/secretmanager.secretAccessor"

    请将 com-project-data 替换为你的目标项目 ID,并将 your-function-name@your-project-id.iam.gserviceaccount.com 替换为你的 Cloud Function 的服务账号邮箱地址。

    标小智
    标小智

    智能LOGO设计生成器

    下载
  3. 访问资源: 在 Cloud Function 代码中,使用 GCP 客户端库来访问目标资源。由于 Cloud Function 已经拥有了相应的权限,客户端库会自动使用 Cloud Function 的服务账号进行身份验证。

    例如,使用 Python 访问 Secret Manager 中的密钥:

    from google.cloud import secretmanager
    
    def access_secret_version(project_id, secret_id, version_id="latest"):
        """
        Access the payload for the given secret version if one exists.
        The version defaults to 'latest' if not specified.
        """
    
        # Create the Secret Manager client.
        client = secretmanager.SecretManagerServiceClient()
    
        # Build the resource name of the secret version.
        name = f"projects/{project_id}/secrets/{secret_id}/versions/{version_id}"
    
        # Access the secret version.
        response = client.access_secret_version(name=name)
    
        payload = response.payload.data.decode("UTF-8")
        return payload
    
    # Example usage
    project_id = "com-project-data"  # 项目ID
    secret_id = "my-secret"         # 密钥ID
    secret_value = access_secret_version(project_id, secret_id)
    print(f"Secret value: {secret_value}")

注意事项:

  • 最小权限原则: 仅授予 Cloud Function 的服务账号访问其需要的最小权限。避免授予过多的权限,以降低安全风险。
  • 避免使用服务账号密钥文件: 强烈建议不要使用服务账号密钥文件进行身份验证。将密钥文件存储在代码库中或 Cloud Function 的环境变量中是非常不安全的做法。使用 Cloud Function 默认的服务账号或自定义服务账号,并授予其相应的权限是更安全和推荐的方式。
  • 网络配置: 确保 Cloud Function 的网络配置允许其访问目标资源。如果目标资源位于 VPC 网络中,你可能需要配置 Cloud Function 的网络设置,使其能够访问该 VPC 网络。

总结:

通过授予 Cloud Function 的服务账号访问其他项目资源的权限,你可以轻松地在 Cloud Function 中访问位于不同 GCP 项目中的资源。 遵循最小权限原则,并避免使用不安全的身份验证方式,可以确保你的 Cloud Function 的安全性和可靠性。 这种方法比尝试使用多个服务帐户身份验证更安全,更易于管理。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
console接口是干嘛的
console接口是干嘛的

console接口是一种用于在计算机命令行或浏览器开发工具中输出信息的工具,提供了一种简单的方式来记录和查看应用程序的输出结果和调试信息。本专题为大家提供console接口相关的各种文章、以及下载和课程。

420

2023.08.08

console.log是什么
console.log是什么

console.log 是 javascript 函数,用于在浏览器控制台中输出信息,便于调试和故障排除。想了解更多console.log的相关内容,可以阅读本专题下面的文章。

543

2024.05.29

function是什么
function是什么

function是函数的意思,是一段具有特定功能的可重复使用的代码块,是程序的基本组成单元之一,可以接受输入参数,执行特定的操作,并返回结果。本专题为大家提供function是什么的相关的文章、下载、课程内容,供大家免费下载体验。

500

2023.08.04

js函数function用法
js函数function用法

js函数function用法有:1、声明函数;2、调用函数;3、函数参数;4、函数返回值;5、匿名函数;6、函数作为参数;7、函数作用域;8、递归函数。本专题提供js函数function用法的相关文章内容,大家可以免费阅读。

166

2023.10.07

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

76

2026.03.13

Python异步编程与Asyncio高并发应用实践
Python异步编程与Asyncio高并发应用实践

本专题围绕 Python 异步编程模型展开,深入讲解 Asyncio 框架的核心原理与应用实践。内容包括事件循环机制、协程任务调度、异步 IO 处理以及并发任务管理策略。通过构建高并发网络请求与异步数据处理案例,帮助开发者掌握 Python 在高并发场景中的高效开发方法,并提升系统资源利用率与整体运行性能。

116

2026.03.12

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

347

2026.03.11

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

63

2026.03.10

Kotlin Android模块化架构与组件化开发实践
Kotlin Android模块化架构与组件化开发实践

本专题围绕 Kotlin 在 Android 应用开发中的架构实践展开,重点讲解模块化设计与组件化开发的实现思路。内容包括项目模块拆分策略、公共组件封装、依赖管理优化、路由通信机制以及大型项目的工程化管理方法。通过真实项目案例分析,帮助开发者构建结构清晰、易扩展且维护成本低的 Android 应用架构体系,提升团队协作效率与项目迭代速度。

109

2026.03.09

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.5万人学习

Django 教程
Django 教程

共28课时 | 5万人学习

SciPy 教程
SciPy 教程

共10课时 | 2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号