用心打造
VPS知识分享网站

Cloud Run开放SSH预览,进入运行中实例需要哪些权限?

Google Cloud在2026年10月7日宣布,Cloud Run服务和实例的SSH连接功能进入预览阶段。运维人员可以建立交互式终端,查看运行中容器的文件系统、配置和资源状态,而不必为了初步诊断先重建镜像。

这并非把Cloud Run变成一台长期维护的VPS。SSH功能仍处于预览,且只适用于第二代执行环境中的服务和Cloud Run实例;权限、隧道和容器生命周期也与传统服务器不同。

终端通过加密连接进入云端运行中容器实例的示意图

连接对象是运行中的容器实例

Cloud Run SSH针对运行中的实例建立安全交互式连接。官方会在会话期间向容器文件系统加入所需的sshd二进制文件,会话结束后移除这些文件;现有SSH配置和/etc/passwd条目由Google管理的配置覆盖。

因此,团队可以用它确认环境变量是否符合预期、检查临时文件和进程状态,但不应将会话当作持久配置渠道。容器中的改动只会在该实例仍存活时保留,退出SSH不会自动重启实例。

服务级访问要显式开启

对于Cloud Run服务,官方文档给出通过gcloud beta run services update命令启用SSH,部署新服务时也可使用相应选项;需要时可以再次关闭。连接时可按服务、特定修订版本或特定实例定位目标。

Cloud Run实例的SSH访问默认开启,但也可在实例级禁用。先限定业务对象和维护窗口,再授予连接权限,比在整个项目范围为所有操作者放开调试入口更稳妥。

IAM与IAP是主要访问边界

官方列出的权限涉及Cloud Run SSH Root Access、Cloud Run Viewer、Cloud Run Developer、IAP-secured Tunnel User,以及服务账号使用权等角色;执行相关操作还可能需要项目日志和服务使用权限。跨组织操作者还需核对OS Login外部身份角色。

项目如果启用VPC Service Controls,隧道检查对应的服务名是iaptunnel.googleapis.com,而非run.googleapis.com。只放行Cloud Run API并不能推断SSH隧道会成功,组织策略和IAP授权需要一并核验。

主机密钥与计费细节值得注意

Google提示,SSH会覆盖镜像中的主机密钥;会话结束后,这些密钥会继续保持覆盖状态,直到服务实例重新启动。这与在自管主机上维护长期稳定host key的预期不同。

SSH产生的网络出站字节会计费。生产排障时应遵循非root运行应用等容器安全建议,记录连接人、目标服务与操作时间,避免在交互式会话中修改无法复现的运行状态。

先用受控实例验证诊断路径

准备工作包括启用相关Google Cloud API、更新gcloud组件,并核对服务是否运行在第二代环境。先在非关键服务上测试最小权限角色、IAP隧道以及目标修订版本的选择,再把流程纳入值班手册。

验收不是“终端能打开”这么简单:还要确认无授权用户无法进入、诊断动作有记录、实例更换后不依赖临时改动,并在完成排障后及时收回不再需要的访问权限。

赞(0)
未经允许不得转载;国外VPS测评网 » Cloud Run开放SSH预览,进入运行中实例需要哪些权限?
分享到