You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP Pub/Sub添加gmail-api-push服务账号失败求助

解决GCP Pub/Sub添加Gmail推送服务账号时的域限制共享错误

问题原因

你遇到的错误是因为组织启用了constraints/iam.allowedPolicyMemberDomains策略,限制仅内部域主体可加入IAM策略,而gmail-api-push@system.gserviceaccount.com属于Google官方的gserviceaccount.com域,不在你的内部域范围内,因此被拦截。

解决方案

要完成Gmail推送配置,必须允许该官方服务账号的域加入IAM策略,具体操作步骤如下:

  • 登录GCP控制台,切换到组织层级(若策略在组织级设置)或目标项目的IAM与管理员 > 组织策略页面。
  • 在策略列表中搜索constraints/iam.allowedPolicyMemberDomains,进入详情页后选择编辑。
  • 在策略的「允许的值」中添加gserviceaccount.com域名,将其加入白名单。
  • 保存修改后,回到Pub/Sub的IAM页面,重新尝试给gmail-api-push@system.gserviceaccount.com分配Pub/Sub Publisher角色,即可完成配置。

额外说明

  • gserviceaccount.com是Google官方托管服务账号的域,用于Gmail API推送这类官方服务集成,添加该域无安全风险。
  • 若组织对域限制有严格要求,完成推送配置后可考虑移除gserviceaccount.com(但后续重新配置推送时需再次添加)。

内容的提问来源于stack exchange,提问作者M.O

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.24 10:44:51