You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Cloud Run的IAP后遇403错误,IAP服务账号缺失且无创建权限求助

解决方案建议

1. 联系管理员创建IAP服务身份

你没有权限执行gcloud beta services identity create命令,这个操作需要项目的Owner或ServiceAccount Admin权限。请联系你的项目/组织管理员,让他们执行以下命令创建IAP的服务账号:

gcloud beta services identity create --project YOUR_PROJECT_ID --service iap

创建完成后,对应的服务账号格式为:service-YOUR_PROJECT_NUMBER@gcp-sa-iap.iam.gserviceaccount.com(可通过gcloud projects describe YOUR_PROJECT_ID获取项目编号)。

2. 为IAP服务账号添加Cloud Run Invoker角色

管理员创建服务账号后,在项目IAM页面找到该账号,为其添加Cloud Run Invoker(roles/run.invoker)角色。建议直接将角色绑定到目标Cloud Run服务上(而非项目级),遵循最小权限原则:

  • 进入Cloud Run服务详情页 → 权限 → 添加成员
  • 输入IAP服务账号邮箱,选择Cloud Run Invoker角色,保存即可。

3. 验证IAP访问策略配置

确认你登录的用户/组已被添加到IAP的授权访问列表中:

  • 进入Cloud Run服务的IAP设置页面,检查"授权访问"部分是否包含你使用的登录账号或所属组。如果没有,添加后再测试请求。

4. 排查请求头传递问题

如果上述步骤完成后仍出现403,检查前端请求是否正确传递了IAP自动注入的Authorization头。部分前端框架或拦截器可能会意外移除该请求头,导致身份验证失败。

内容的提问来源于stack exchange,提问作者Mehdi Benmoha

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 23:42:09