You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

作为组织所有者开启Cloud Run未认证调用时IAM策略更新失败求助

解决Cloud Run公开访问的域名限制策略错误

问题根源

开启「Allow unauthenticated invocations」本质是向IAM策略添加allUsers(所有用户,包括未认证)或allAuthenticatedUsers(已认证的任意用户)主体,但你的组织启用了iam.allowedPolicyMemberDomains约束,该策略限制只能添加特定域名下的IAM主体,而这两个特殊主体不属于任何域名,因此触发报错。

具体解决步骤

1. 查看并调整组织级域名限制策略

  • 登录Google Cloud控制台,切换到组织层级(确保处于组织所有者视角)
  • 进入「IAM与管理」→「组织策略」页面
  • 搜索并找到constraints/iam.allowedPolicyMemberDomains约束
  • 若该约束处于「强制」状态,点击「编辑」后可选择两种方案:
    • 方案一(全局放宽):将约束设置为「不强制」,所有项目即可添加allUsers等特殊主体
    • 方案二(精细控制):保留约束,添加例外项,选择需要公开的Cloud Run服务所在的项目ID,允许该项目绕过域名限制
  • 保存修改后,等待策略同步(通常几分钟内生效)

2. 重新尝试开启无认证访问

回到Cloud Run服务的「安全」设置页面,再次点击「Allow unauthenticated invocations」,即可正常完成IAM策略更新。

额外排查点

  • 确认操作时使用的是组织所有者账号,而非仅项目级所有者(部分场景下组织策略会限制项目所有者的权限)
  • 检查是否有文件夹层级的嵌套组织策略覆盖了组织级设置,需确保对应层级的策略都允许目标项目的例外

内容的提问来源于stack exchange,提问作者Alexandre

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 11:03:17