作为Owner无权限将Container Registry路由到Artifact Registry
解决GCP Prod项目路由切换到Artifact Registry的权限问题
检查组织/文件夹级Deny策略:别只盯着项目级权限,组织或上级文件夹的Deny策略可能会限制Owner权限。打开GCP控制台的【IAM与管理员】→【拒绝访问】,排查是否有针对你账号或所属角色的Deny规则,比如禁止修改路由、操作Artifact Registry的条目。
用命令行验证有效权限:控制台权限显示可能存在延迟,用gcloud命令确认实际生效的权限:
gcloud projects get-iam-policy [你的Prod项目ID] --filter="bindings.members:user:[你的邮箱]" --format=json同时检查项目的Deny策略:
gcloud projects get-deny-policy [你的Prod项目ID]补全路由相关的特定权限:切换路由属于Compute Network资源操作,除了Owner角色,确认账号是否拥有Compute Network Admin角色,或者直接添加包含
compute.routes.update权限的自定义角色。确认Artifact Registry仓库权限:如果目标Artifact Registry仓库是跨项目的,要确保Prod项目的仓库已给你的账号分配
artifactregistry.repositories.get和artifactregistry.repositories.list权限——路由切换需要读取仓库的基本信息。刷新身份缓存:GCP权限缓存偶尔会出现延迟,执行以下命令重新登录后再尝试操作:
gcloud auth revoke gcloud auth login排查组织政策约束:部分组织政策会限制资源修改,比如
compute.restrictRoutesCreation这类约束。进入【IAM与管理员】→【组织政策】,搜索相关Compute Engine约束,确认Prod项目没有被限制路由修改。
附上问题相关截图:

内容的提问来源于stack exchange,提问作者mike hennessy
相关产品推荐
相关产品推荐

