Size: a a a

2019 April 18

A

Andor in gcp_ru
description: Read and write access to existing buckets with object listing/creation/deletion.
etag: AA==
name: roles/storage.legacyBucketOwner
stage: GA
title: Storage Legacy Bucket Owner
источник

A

Andor in gcp_ru
что я сделал не так? :(
источник

A

Andor in gcp_ru
ну и артефакты оно загружает в сторейж с этими правами
источник

A

Andor in gcp_ru
Andor
хотя я ему давал role   = "roles/storage.legacyBucketOwner"
даже вот:
resource "google_storage_bucket_iam_member" "teamcity-artifacts" {
 bucket = "${google_storage_bucket.teamcity-artifacts.name}"
 role   = "roles/storage.legacyBucketOwner"
 member = "serviceAccount:${google_service_account.teamcity-artifacts.email}"
}
источник

A

Andor in gcp_ru
как-то это странно, есть же права на stoage.object.get если аккаунт - bucketowner
источник

A

Andor in gcp_ru
и при этом есть возможность записи в сторейж
источник

A

Andor in gcp_ru
что я делаю не так?
источник

ZO

Zon Orti in gcp_ru
Что на объекте написано в его личном ACL?
источник

A

Andor in gcp_ru
oh shi
источник

A

Andor in gcp_ru
выдал roles/storage.objectAdmin и стало ок
источник

A

Andor in gcp_ru
ну что за фигня, а
источник

A

Andor in gcp_ru
видимо лучше не использовать легаси роли
источник

A

Andor in gcp_ru
блин вот теперь я совсем ничего не понимаю
источник

A

Andor in gcp_ru
отпилил легасиовнер и снова пишет что нет прав на get
источник

ZO

Zon Orti in gcp_ru
Там муть, сами страдаем
источник

A

Andor in gcp_ru
блин, я ж мог сразу storage.admin выдать на бакет
источник

A

Andor in gcp_ru
фигню какую-то делаю видимо
источник

A

Andor in gcp_ru
не очень понятно ещё зачем этому плагину вот эта роль:
Service Account Token Creator - to be able to use Signed URLs on GCE instance without private key.
источник

A

Andor in gcp_ru
у меня кажется без неё всё работает
источник

A

Andor in gcp_ru
у меня есть подозрение что роль roles/iam.serviceAccountTokenCreator нужна чтобы мой браузер мог читать из бакета не через тимсити-сервер-как-прокси, а с помощью вот этих вот сгенереных токенов напрямую из гугл-сторейжа, но как это работало бы в случае zip-архивов лично для меня - загадка
источник