You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Google Cloud Policy Troubleshooter无法检查创建权限的咨询

Google Cloud默认网络创建权限排查及Policy Troubleshooter使用说明

核心结论

Policy Troubleshooter目前没有预设的“创建默认网络”操作选项,但你可以通过手动指定对应IAM权限完成排查。而你遇到的Owner账号无法创建默认网络的问题,大概率不是角色权限本身,而是其他限制因素。

具体排查步骤

  1. 先排除非IAM权限类限制

    • 检查项目是否已存在默认网络:每个GCP项目仅允许存在一个默认网络,重复创建会返回类似“权限被拒绝”的错误(实际是资源已存在)。
    • 检查组织级政策约束:如果你的组织启用了constraints/compute.disableDefaultNetwork,会全局禁止所有项目创建默认网络,哪怕是Owner账号也无法绕过。
    • 检查VPC共享配置:若项目是共享VPC的服务项目,默认网络的创建权限仅对宿主项目开放,服务项目的Owner无法操作。
  2. 用Policy Troubleshooter手动排查权限
    虽然工具没有预设创建默认网络的选项,但你可以手动指定对应的IAM权限进行检查:

    • 打开Policy Troubleshooter,选择资源类型为Compute Network
    • 填写资源路径为projects/[你的项目ID]/global/networks
    • 在“权限”字段手动输入compute.networks.create
    • 输入目标服务账号邮箱后执行检查,工具会返回该账号是否拥有此权限,以及权限的来源/限制原因。
  3. 额外验证手段

    • 使用gcloud命令行执行创建操作,获取更详细的错误信息:
      gcloud compute networks create default --subnet-mode=auto --project=[你的项目ID] --impersonate-service-account=[服务账号邮箱]
      
    • 确认服务账号的IAM绑定:
      gcloud projects get-iam-policy [你的项目ID] --filter="bindings.members:serviceAccount:[服务账号邮箱]"
      

内容的提问来源于stack exchange,提问作者Matthias Baetens

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.09 19:30:57