You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Data Fusion连接CloudSQL Postgres实例遇403权限错误求助

问题描述

我在单个GCP项目中部署并运行了DataFusion与Cloud SQL Postgres实例,通过pgAdmin(已将IP加入Postgres实例允许网络)及GCP Cloud Shell可成功连接该Postgres实例,但DataFusion实例始终无法连接,报错如下:

Failed to create connection to database via connection string: jdbc:postgresql:///myDatabase?cloudSqlInstance=myProject-388422:us-central1:myInstance&socketFactory=com.google.cloud.sql.postgres.SocketFactory and arguments: {user=myUser}. Error: GoogleJsonResponseException: 403 Forbidden { "code" : 403, "errors" : [ { "domain" : "global", "message" : "The client is not authorized to make this request.", "reason" : "notAuthorized" } ], "message" : "The client is not authorized to make this request." }. Make sure you specify the correct connection properties.

已尝试的操作:

  • 为自动创建的服务账号添加角色:Cloud Data Fusion Runner、Cloud SQL Admin、Cloud SQL Client、Cloud SQL Editor、Cloud SQL Instance User、Cloud SQL Service Agent、Cloud SQL Viewer、Dataproc Worker、Editor
  • 为个人账号添加上述相同角色
  • 创建新服务账号并添加上述相同角色
  • 启用Cloud SQL及Cloud SQL Admin API
解决方案

以下是几个容易遗漏的关键配置点:

1. 确认Data Fusion Runtime服务账号权限

Data Fusion运行时使用的服务账号分为两种情况:

  • 私有实例:默认使用项目的默认计算服务账号(格式为{项目编号}-compute@developer.gserviceaccount.com)
  • 公共实例:使用自动生成的Runner服务账号

需要确保该Runtime服务账号在Cloud SQL实例的IAM权限列表中被授予Cloud SQL Client角色,而非仅在项目层级添加角色——项目级权限不一定会自动继承到实例级。

2. 检查Cloud SQL实例的IAM绑定

进入Cloud SQL实例的「权限」页面,手动添加Data Fusion Runtime服务账号,直接授予Cloud SQL Client角色。这是解决实例级授权问题的核心步骤。

3. 验证JDBC连接字符串参数

确认连接字符串的关键参数:

  • cloudSqlInstance格式必须为项目ID:区域:实例名,注意是项目ID而非项目编号(检查报错中的myProject-388422是否为正确的项目ID)
  • 如果使用IAM认证连接Postgres,需确保连接字符串中未遗漏enableIamAuth=true参数
  • 若使用密码认证,需在连接参数中明确指定password值

4. 检查网络配置(针对私有Data Fusion实例)

  • 确保Data Fusion实例与Cloud SQL实例在同一个VPC,或已配置VPC peering
  • 确认Data Fusion所在子网有访问Cloud SQL私有IP的路由规则
  • 检查防火墙规则,允许Data Fusion子网访问Cloud SQL的5432端口

5. 刷新Data Fusion凭据

  • 重启Data Fusion实例,触发服务账号凭据同步
  • 进入Data Fusion的「Instance Settings」页面,手动同步权限配置

内容的提问来源于stack exchange,提问作者tennisTechie

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.06 10:18:33