You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法通过Workload Identity认证访问Artifact Registry求助

无法通过Workload Identity拉取Artifact Registry私有镜像的排查求助

我通过GCP Support提交的问题一直没有进展,因此向社区求助,希望找到解决方向。

无论尝试何种方法,我都无法通过Workload Identity拉取Artifact Registry中的私有镜像。相关配置与日志已整理归档,为排查问题,我的服务账号artifact-registry-sa已配置了过度宽松的权限,目前包含:

  • roles/iam.workloadIdentityUser
  • roles/artifactregistry.writer
  • roles/storage.admin
  • roles/artifactregistry.admin(GCP Support建议添加)
  • roles/artifactregistry.repoAdmin(GCP Support建议添加)

我还尝试使用节点创建时的服务账号(拥有roles/editor权限),但仍未解决。GCP Support建议参考相关文档,但该方法需要手动SSH到节点(自动扩缩容节点无法实现),且完全未使用Workload Identity,与我的需求相悖。若采用静态JSON服务账号密钥虽能解决问题,但不符合我司安全规范。

现在我陷入僵局,根据官方文档说明这应该能正常工作,且我的其他服务如cert-manager、external-dns已成功使用Workload Identity。服务账号已正确注释并映射到GCP服务账号,部署与服务账号处于同一命名空间,这方面应该不存在问题。

请问有没有可排查的方向或尝试方案?是否有其他人遇到过类似问题?


内容的提问来源于stack exchange,提问作者Patrick Black

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 15:22:11