You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Cloud Composer授予查看Cloud Build构建日志的权限?

解决Cloud Composer查看Cloud Build日志权限问题

核心权限配置

仅授予roles/cloudbuild.builds.viewer不足以让Cloud Composer在界面中同步显示构建日志,还需要为Composer环境的服务账号添加以下关键角色:

  • roles/logging.viewer:Cloud Build日志会同步到Cloud Logging,Composer需要此权限从Logging中拉取并展示日志内容,这是界面显示日志的核心前提。
  • 若使用私有Cloud Build Worker池,需额外添加roles/cloudbuild.workerPoolUser(常规公共池场景无需此角色)。

Terraform权限配置示例

如果通过Terraform管理IAM权限,可添加以下资源块完成绑定:

# 授予Cloud Logging查看权限
resource "google_project_iam_member" "composer_log_viewer" {
  project = var.project_id
  role    = "roles/logging.viewer"
  member  = "serviceAccount:${google_composer_environment.composer_env.service_account}"
}

# 确认Cloud Build构建查看权限
resource "google_project_iam_member" "composer_cloudbuild_viewer" {
  project = var.project_id
  role    = "roles/cloudbuild.builds.viewer"
  member  = "serviceAccount:${google_composer_environment.composer_env.service_account}"
}

权限生效验证

添加权限后等待1-2分钟让IAM策略同步,再重新触发Composer部署。若仍有问题,可通过以下命令验证权限是否正确绑定:

gcloud projects get-iam-policy YOUR_PROJECT_ID --filter="bindings.members:YOUR_COMPOSER_SERVICE_ACCOUNT" --format="value(bindings.role)"

确认输出包含roles/cloudbuild.builds.viewer和roles/logging.viewer。

补充说明

Cloud Composer界面中展示的构建日志,本质是读取Cloud Logging中同步的Cloud Build日志条目,因此必须同时具备Cloud Build的构建查看权限和Cloud Logging的日志查看权限,才能实现日志在Composer界面的同步显示。

内容的提问来源于stack exchange,提问作者philMarius

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 23:08:14