You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cloud Run配置IAM认证后仍遇403禁止访问问题求助

Cloud Run 403 Forbidden 问题排查方案
  • 确认访问方式是否携带身份凭证
    Cloud Run开启认证后,直接用浏览器访问URL不会自动携带身份信息,必须通过正确方式提供凭证:

    • 使用gcloud命令调用:gcloud run services invoke 你的服务名 --region 你的服务区域,该命令会自动使用当前gcloud登录的账号身份。
    • 代码调用时,需要生成ID令牌,并在请求头中添加Authorization: Bearer <你的ID_TOKEN>。
  • 检查授权账号是否匹配

    • 确认被授予Cloud Run Invoker/管理员角色的账号,就是你当前用来访问的账号(比如gcloud登录的用户账号、代码中使用的服务账号),不要混淆不同类型的账号。
    • 检查角色是否绑定到了目标Cloud Run服务上,而非误绑定到项目内其他资源。
  • 验证身份凭证的有效性

    • 如果是手动生成ID令牌,要确保令牌的受众(audience)是你的Cloud Run服务完整URL(例如https://xxx-xxxx.run.app),受众不匹配会直接导致403错误。
    • 确认令牌未过期,ID令牌的有效期通常为1小时,过期后需要重新生成。
  • 确认服务安全设置生效
    用以下命令检查服务的IAM配置:

    gcloud run services describe 你的服务名 --region 你的服务区域 --format='value(iamPolicy.bindings)'
    

    查看输出中是否包含你添加的角色及对应账号,同时再次确认服务的安全模式确实为“需要认证 - 通过Cloud IAM管理授权用户”。

  • 等待IAM权限传播
    IAM权限变更可能存在几分钟的延迟,若刚添加完角色就访问,可等待几分钟后重试。

内容的提问来源于stack exchange,提问作者rkabuk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 06:23:15