一键导入
gcloud-access-approval
Access Approval via gcloud (`gcloud access-approval`). Manage Access Approval requests and settings — requests, service-account, settings.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Access Approval via gcloud (`gcloud access-approval`). Manage Access Approval requests and settings — requests, service-account, settings.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
gcloud CLI reference: 128 GCP services, all GA commands with full flags, plus the standalone bq CLI. Use for any Google Cloud / GCP command-line task — managing resources, debugging gcloud commands, auth/config/scripting — or whenever a GCP product is named (GKE, Cloud Run, BigQuery, Cloud SQL, Pub/Sub...), even without 'gcloud'.
Access Context Manager (VPC Service Controls) via gcloud (`gcloud access-context-manager`). Manage Access Context Manager resources — authorized-orgs, cloud-bindings, levels, perimeters, policies, supported-services.
Managed Service for Microsoft AD via gcloud (`gcloud active-directory`). Manage Managed Microsoft AD resources — domains, operations, peerings.
Agent Registry via gcloud (`gcloud agent-registry`). Manage Agent Registry resources — agents, bindings, endpoints, mcp-servers, operations, services.
AI Platform (legacy) via gcloud (`gcloud ai-platform`). Manage AI Platform jobs and models — jobs, local, models, operations, versions.
Vertex AI via gcloud (`gcloud ai`). Manage entities in Vertex AI — custom-jobs, endpoints, hp-tuning-jobs, index-endpoints, indexes, model-garden, model-monitoring-jobs, models.
| name | gcloud-access-approval |
| description | Access Approval via gcloud (`gcloud access-approval`). Manage Access Approval requests and settings — requests, service-account, settings. |
Access Approval lets you require explicit approval whenever Google Cloud Customer Care and engineering teams need to access your customer data. Each access attempt generates a request that a designated administrator must approve, dismiss, or let expire — and approvals can be cryptographically signed with your own Cloud KMS key. Reach for this group to enroll projects/folders/organizations into Access Approval, manage the pending approval queue, and configure signing keys and notifications. It complements Access Transparency (which logs Google personnel actions) by putting you in the approval loop before access happens.
# Enable the API
gcloud services enable accessapproval.googleapis.com --project=PROJECT_ID
# Enroll all supported services and set a notification email
gcloud access-approval settings update \
--project=PROJECT_ID \
--enrolled_services=all \
--notification_emails='security-team@example.com'
# Verify the resulting settings
gcloud access-approval settings get --project=PROJECT_ID
# At the organization level you can enroll individual services
gcloud access-approval settings update \
--organization=ORG_ID \
--enrolled_services='storage.googleapis.com,compute.googleapis.com' \
--notification_emails='security-team@example.com'
gcloud access-approval settings get --organization=ORG_ID
# Pending requests for a project (list defaults to --state=pending)
gcloud access-approval requests list --project=PROJECT_ID
# All requests regardless of state
gcloud access-approval requests list --project=PROJECT_ID --state=all
# Pending requests owned by an organization
gcloud access-approval requests list --organization=ORG_ID
# Full detail for one request
gcloud access-approval requests get \
projects/PROJECT_ID/approvalRequests/REQUEST_ID
# Approve a pending request (grants access until it expires)
gcloud access-approval requests approve \
projects/PROJECT_ID/approvalRequests/REQUEST_ID
# Dismiss a pending request (does NOT deny if another approval exists)
gcloud access-approval requests dismiss \
projects/PROJECT_ID/approvalRequests/REQUEST_ID
# Invalidate an already-approved request to revoke active access
gcloud access-approval requests invalidate \
projects/PROJECT_ID/approvalRequests/REQUEST_ID
# Retrieve the Access Approval service account (grant it KMS access first)
gcloud access-approval service-account get --project=PROJECT_ID
# Point Access Approval at a CMEK key version and a Pub/Sub topic
gcloud access-approval settings update \
--project=PROJECT_ID \
--active_key_version='projects/PROJECT_ID/locations/global/keyRings/RING/cryptoKeys/KEY/cryptoKeyVersions/1' \
--notification_pubsub_topic='projects/PROJECT_ID/topics/TOPIC_NAME'
# Revert to the Google-managed key (empty value clears it)
gcloud access-approval settings update \
--project=PROJECT_ID \
--active_key_version=''
# Set the approval policy (transparency | streamlined-support | access-approval | inherit-policy-from-parent)
gcloud access-approval settings update --project=PROJECT_ID \
--approval_policy=access-approval
# Ask Google to request the narrowest scope, capped at the project level
gcloud access-approval settings update --project=PROJECT_ID \
--prefer_no_broad_approval_requests=true \
--request_scope_max_width_preference=PROJECT \
--preferred_request_expiration_days=5
| Group | Reference file | Commands | Description |
|---|---|---|---|
access-approval requests | requests.md | 5 | manage Access Approval requests (approve, dismiss, get, invalidate, list) |
access-approval service-account | service-account.md | 1 | get the service account used to sign approvals with KMS |
access-approval settings | settings.md | 3 | manage Access Approval settings (delete, get, update) |
See index.md for a one-line index of all 9 commands.
--project, --folder, or --organization. If none is supplied, gcloud falls back to the core/project config property. Folders and organizations use numeric IDs.approve, dismiss, get, and invalidate take the full resource name as a positional NAME argument, e.g. projects/PROJECT_ID/approvalRequests/REQUEST_ID.requests list defaults to pending. Pass --state=all to see every request. Combine with standard list flags such as --filter, --limit, --page-size, and --sort-by.settings update is a partial update. You can change just the notification emails without touching enrolled services, and vice versa. Use '' (empty string) to clear --enrolled_services, --notification_emails, or --active_key_version.--enrolled_services=all is supported; per-service enrollment (e.g. storage.googleapis.com,compute.googleapis.com) is available at the organization level.--preferred_request_expiration_days must be between 1 and 30; it can be overridden when a request is created and at approval time.gcloud access-approval requests list --project=PROJECT_ID --state=all --format='value(name)',
or surface request state with
--format='table(name, requestedReason.type, requestedExpiration.expireTime)'.Both gcloud beta access-approval and gcloud alpha access-approval exist and mirror the GA requests and settings subgroups with the same subcommands and flags. They carry the usual pre-GA "might change without notice" caveat, and no capabilities unique to beta/alpha are documented. Note that the service-account subgroup is surfaced only in the GA track.
accessapproval.googleapis.com endpoint.settings update flag in detail.