无法通过Workload Identity认证访问Artifact Registry求助
无法通过Workload Identity拉取Artifact Registry私有镜像的排查求助
我通过GCP Support提交的问题一直没有进展,因此向社区求助,希望找到解决方向。
无论尝试何种方法,我都无法通过Workload Identity拉取Artifact Registry中的私有镜像。相关配置与日志已整理归档,为排查问题,我的服务账号artifact-registry-sa已配置了过度宽松的权限,目前包含:
roles/iam.workloadIdentityUserroles/artifactregistry.writerroles/storage.adminroles/artifactregistry.admin(GCP Support建议添加)roles/artifactregistry.repoAdmin(GCP Support建议添加)
我还尝试使用节点创建时的服务账号(拥有roles/editor权限),但仍未解决。GCP Support建议参考相关文档,但该方法需要手动SSH到节点(自动扩缩容节点无法实现),且完全未使用Workload Identity,与我的需求相悖。若采用静态JSON服务账号密钥虽能解决问题,但不符合我司安全规范。
现在我陷入僵局,根据官方文档说明这应该能正常工作,且我的其他服务如cert-manager、external-dns已成功使用Workload Identity。服务账号已正确注释并映射到GCP服务账号,部署与服务账号处于同一命名空间,这方面应该不存在问题。
请问有没有可排查的方向或尝试方案?是否有其他人遇到过类似问题?
内容的提问来源于stack exchange,提问作者Patrick Black
相关产品推荐
相关产品推荐

