GCP存储桶设为公开时报错,需移除哪些组织约束?
GCP存储桶设置公开权限报错的解决方案
你碰到的这个412错误,除了已经移除的「Enforce Public Access Prevention」限制,还需要检查并移除以下两个关键的组织级约束:
constraints/iam.allowedPolicyMemberDomains:这个约束会限制IAM策略里能添加的成员所属域名。如果它被配置成只允许特定组织或域名的成员,那添加allUsers这类全局公共成员时,就会触发"用户不属于允许的客户"的报错。你需要移除这个约束,或者调整规则允许allUsers作为合法成员加入IAM策略。constraints/storage.restrictPublicAccess:这是个更宽泛的存储桶公共访问限制策略,哪怕你已经关掉了「Enforce Public Access Prevention」,只要这个约束还生效,就会阻止你设置公开权限。得确认项目或组织层级有没有启用它,有的话就移除。
操作的时候注意:
- 打开GCP控制台的「IAM与管理」-「组织政策」页面
- 搜索上面提到的两个约束名称
- 把约束的执行状态改成「已禁用」,或者调整规则放行
allUsers
另外还要注意,项目可能会继承组织或文件夹层级的约束,所以得确认更高层级有没有这些限制在生效。
内容的提问来源于stack exchange,提问作者Biswa
相关产品推荐
相关产品推荐

