关于Google Cloud Policy Troubleshooter无法检查创建权限的咨询
Google Cloud默认网络创建权限排查及Policy Troubleshooter使用说明
核心结论
Policy Troubleshooter目前没有预设的“创建默认网络”操作选项,但你可以通过手动指定对应IAM权限完成排查。而你遇到的Owner账号无法创建默认网络的问题,大概率不是角色权限本身,而是其他限制因素。
具体排查步骤
先排除非IAM权限类限制
- 检查项目是否已存在默认网络:每个GCP项目仅允许存在一个默认网络,重复创建会返回类似“权限被拒绝”的错误(实际是资源已存在)。
- 检查组织级政策约束:如果你的组织启用了
constraints/compute.disableDefaultNetwork,会全局禁止所有项目创建默认网络,哪怕是Owner账号也无法绕过。 - 检查VPC共享配置:若项目是共享VPC的服务项目,默认网络的创建权限仅对宿主项目开放,服务项目的Owner无法操作。
用Policy Troubleshooter手动排查权限
虽然工具没有预设创建默认网络的选项,但你可以手动指定对应的IAM权限进行检查:- 打开Policy Troubleshooter,选择资源类型为
Compute Network - 填写资源路径为
projects/[你的项目ID]/global/networks - 在“权限”字段手动输入
compute.networks.create - 输入目标服务账号邮箱后执行检查,工具会返回该账号是否拥有此权限,以及权限的来源/限制原因。
- 打开Policy Troubleshooter,选择资源类型为
额外验证手段
- 使用gcloud命令行执行创建操作,获取更详细的错误信息:
gcloud compute networks create default --subnet-mode=auto --project=[你的项目ID] --impersonate-service-account=[服务账号邮箱] - 确认服务账号的IAM绑定:
gcloud projects get-iam-policy [你的项目ID] --filter="bindings.members:serviceAccount:[服务账号邮箱]"
- 使用gcloud命令行执行创建操作,获取更详细的错误信息:
内容的提问来源于stack exchange,提问作者Matthias Baetens
相关产品推荐
相关产品推荐

