You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome Verified Access API V2调用MACHINE密钥时持续返回PERMISSION_DENIED问题

ChromeOS Verified Access V2 API 403权限问题排查

一、"The caller"到底指谁?

这里的caller就是你后端调用challenge:verify接口时使用的服务账号。虽然它能正常调用challenge:generate,但V2 API对机器密钥的验证有特殊权限要求,这是V1 API没有的限制。

二、是API权限问题,不是设备权限

从测试结果能直接排除设备层面的问题:

  • 设备已经通过管理员配置了Allow enterprise challenge和Allow access to keys,且V1 API能正常验证机器密钥,说明设备配置没问题
  • 服务账号能调用V2的generate接口,基础认证有效,问题出在V2 API专属的权限配置遗漏上

三、问题根源与修复步骤

1. V2 API的权限差异

Verified Access V2把用户身份验证和机器身份验证的服务账号权限做了拆分:

  • 用户身份验证只需要将服务账号加入"Service accounts that are allowed to receive user data"列表
  • 机器身份验证需要单独将服务账号加到机器身份验证专属授权列表,你之前漏了这关键一步

2. 补全配置的操作步骤

登录Google Workspace管理员后台:

  • 进入「安全」>「访问和数据控制」>「Verified Access」
  • 找到「允许验证机器身份的服务账号」列表,将你的服务账号添加进去

3. 用户密钥验证空响应的说明

这是正常行为:V2 API的challenge:verify接口,验证通过时只会返回200 OK,没有响应体;只有验证失败时才会返回错误信息,你之前的用户密钥验证其实是成功的。

四、验证修复

补完配置后,重新调用V2的challenge:verify验证机器密钥,应该就能返回200 OK,不会再报403错误。

内容的提问来源于stack exchange,提问作者Martijn

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 02:20:01