配置OAuth遇400错误:invalid_scope,Gemini调优权限问题求助
问题原因
错误提示明确指出https://www.googleapis.com/auth/cloud-platform和https://www.googleapis.com/auth/generative-language.retriever这两个权限范围无效,可能的原因包括:
generative-language.retriever属于未正式开放或名称有误的权限范围cloud-platform作为Google Cloud全局权限,使用gcloud auth application-default login时无需显式指定,或未在OAuth同意屏幕中正确配置
修复步骤
先移除无效权限范围测试
仅保留验证通过的generative-language.tuning,执行以下命令:gcloud auth application-default login --client-id-file=client_secret.json --scopes='https://www.googleapis.com/auth/generative-language.tuning'确认是否能正常完成登录并获取凭证。
核对权限范围的有效性
检查官方文档确认generative-language.retriever是否为当前支持的有效范围,若该范围尚未正式提供,直接从请求中移除;若确实需要Cloud Platform相关权限,无需显式指定cloud-platform,application-default login默认会包含必要基础权限,若必须指定则需确保OAuth同意屏幕的已授权范围中准确添加该条目,并等待10-15分钟让配置生效。检查OAuth同意屏幕配置
登录Google Cloud控制台进入「API和服务 > OAuth同意屏幕」,核对已授权范围列表,只保留官方明确支持的范围,移除无效或不存在的条目;若修改了范围,需重新提交配置并等待审核生效(内部测试项目通常即时生效)。验证凭证权限
登录成功后执行以下命令获取访问令牌:gcloud auth application-default print-access-token将令牌填入
https://www.googleapis.com/oauth2/v1/tokeninfo?access_token=你的令牌,在浏览器中打开该链接,查看返回的权限范围是否符合预期。
内容的提问来源于stack exchange,提问作者Viktor Szabó

