Service Account与Google Play Developer API权限异常求助
问题诊断与排查建议
核心问题梳理
- 个人开发者账号下曾成功对接RevenueCat实现应用内购;迁移至企业账号后,RevenueCat仅短暂生效后失效,Adapty完全无法对接
- GCP日志核心报错:
One or more users named in the policy do not belong to a permitted customer. - 已尝试操作:等待权限生效、使用加速权限生效技巧(触发独立的权限不足报错)、调整GCP组织及项目角色、创建带额外角色的新Service Account、对比账号间日志、通过浏览器角色成功对接Bitrise
针对性排查方向
1. 企业GCP组织的条件性IAM策略检查
进入GCP组织IAM页面,重点排查:
- 是否存在限制Service Account访问范围的条件策略,例如仅允许特定客户ID的主体访问,而未将企业账号对应的Google Play客户ID加入白名单
- 是否误保留了个人账号时期的客户ID限制规则,导致企业账号下的Service Account被拦截
2. Service Account与Google Play Console的关联验证
- 确认用于对接的Service Account已在Google Play Console的「API访问权限」模块完成关联,且企业账号拥有该应用的所有者/管理员权限(而非仅编辑类权限)
- 检查企业账号是否配置了域名安全过滤策略,是否拦截了第三方服务商对Service Account邮箱的身份验证请求
3. 组织级权限继承冲突排查
- 对比个人账号GCP项目与企业项目的IAM权限配置,移除企业项目中继承自组织的拒绝策略或额外权限限制规则
- 确认Google Play Developer API在企业GCP项目中已启用,且未被组织级策略禁用
4. 第三方服务商企业账号特殊配置确认
- 直接联系RevenueCat/Adapty技术支持团队,确认企业账号对接是否需要额外验证步骤(如企业域名白名单、扩展权限范围申请)
- 重新生成Service Account密钥,确保密钥未过期、未被企业账号的安全策略标记为风险资产
内容的提问来源于stack exchange,提问作者jehillert
相关产品推荐
相关产品推荐

