You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

作为Owner无权限将Container Registry路由到Artifact Registry

解决GCP Prod项目路由切换到Artifact Registry的权限问题
  • 检查组织/文件夹级Deny策略:别只盯着项目级权限,组织或上级文件夹的Deny策略可能会限制Owner权限。打开GCP控制台的【IAM与管理员】→【拒绝访问】,排查是否有针对你账号或所属角色的Deny规则,比如禁止修改路由、操作Artifact Registry的条目。

  • 用命令行验证有效权限:控制台权限显示可能存在延迟,用gcloud命令确认实际生效的权限:

    gcloud projects get-iam-policy [你的Prod项目ID] --filter="bindings.members:user:[你的邮箱]" --format=json
    

    同时检查项目的Deny策略:

    gcloud projects get-deny-policy [你的Prod项目ID]
    
  • 补全路由相关的特定权限:切换路由属于Compute Network资源操作,除了Owner角色,确认账号是否拥有Compute Network Admin角色,或者直接添加包含compute.routes.update权限的自定义角色。

  • 确认Artifact Registry仓库权限:如果目标Artifact Registry仓库是跨项目的,要确保Prod项目的仓库已给你的账号分配artifactregistry.repositories.get和artifactregistry.repositories.list权限——路由切换需要读取仓库的基本信息。

  • 刷新身份缓存:GCP权限缓存偶尔会出现延迟,执行以下命令重新登录后再尝试操作:

    gcloud auth revoke
    gcloud auth login
    
  • 排查组织政策约束:部分组织政策会限制资源修改,比如compute.restrictRoutesCreation这类约束。进入【IAM与管理员】→【组织政策】,搜索相关Compute Engine约束,确认Prod项目没有被限制路由修改。

附上问题相关截图:
权限提示截图1
权限提示截图2

内容的提问来源于stack exchange,提问作者mike hennessy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 02:48:15