Compute Engine运行cloud-sql-proxy遇ACCESS_TOKEN_SCOPE_INSUFFICIENT错误求助
解决Cloud SQL Proxy在Compute Engine上的403权限不足问题
你遇到的Error 403: Request had insufficient authentication scopes错误,是因为Compute Engine实例的服务账号缺少访问Cloud SQL的必要权限范围或IAM角色,按以下步骤解决:
1. 调整GCE实例的API访问范围
- 先停止目标GCE实例(只有停止状态才能修改API访问范围)
- 进入实例详情页面,点击「编辑」按钮
- 找到「云API访问范围」区域,勾选Cloud SQL对应的权限;若需要更宽松的权限,可选择「允许全部云API访问」
- 保存配置后重启实例
2. 给实例关联的服务账号添加IAM角色
- 在GCE实例详情页的「服务账号」栏,确认当前使用的服务账号(默认是
[项目编号]-compute@developer.gserviceaccount.com) - 进入IAM页面,找到该服务账号
- 点击「添加权限」,为其添加以下角色之一(按需选择最小权限):
Cloud SQL Client:仅允许连接Cloud SQL实例的最小权限,推荐使用Cloud SQL Editor:包含连接及部分实例管理权限Cloud SQL Admin:最高权限,仅在需要全面管理Cloud SQL时使用
- 保存权限设置
完成上述操作后,等待几分钟让权限生效,再重新运行命令:
./cloud-sql-proxy xxx:us-central1:xxx-sql
内容的提问来源于stack exchange,提问作者Mark
相关产品推荐
相关产品推荐

