Github Actions推送Docker镜像至GCP Artifact Registry提示权限不足
解决Docker镜像推送权限不足问题
你遇到的「unauthorized: access token has insufficient scopes」错误,核心原因是Google Auth Action生成的访问令牌缺少Artifact Registry镜像推送所需的权限范围——哪怕服务账号已经配置了Artifact Registry Administrator角色也没用,因为令牌本身的scope限制了它能调用的API。
修复方案
修改你的GCP AUTH步骤,添加access_token_scopes参数,明确指定需要的权限范围:
- name: 'GCP AUTH' id: auth uses: 'google-github-actions/auth@v1' with: token_format: 'access_token' project_id: ${{ inputs.project_id }} workload_identity_provider: ${{ inputs.workload_identity_provider }} service_account: ${{ inputs.service_account }} # 补充镜像推送所需的权限范围 access_token_scopes: 'https://www.googleapis.com/auth/cloud-platform,https://www.googleapis.com/auth/devstorage.read_write'
原因说明
Artifact Registry的镜像推送操作底层依赖Google Cloud Storage(GCS)存储镜像层,因此需要额外的GCS读写权限。默认情况下,Google Auth Action生成的access token不会自动包含这个scope,必须显式声明:
https://www.googleapis.com/auth/cloud-platform:覆盖GCP全平台的通用权限,确保服务账号的角色能生效https://www.googleapis.com/auth/devstorage.read_write:提供GCS的读写权限,满足镜像推送的底层存储需求
额外检查点
如果修改后仍有问题,可以排查以下几点:
- 确认Workload Identity Provider已正确绑定Github仓库身份与GCP服务账号
- 检查
docker_image的地址是否与你的Artifact Registry仓库完全匹配(比如gcr.io/[项目ID]/[仓库名]/[服务名]格式) - 确认服务账号的
Artifact Registry Administrator角色已正确应用到对应的Artifact Registry资源(而非仅绑定到项目但资源权限被限制)
内容的提问来源于stack exchange,提问作者Cate Daniel
相关产品推荐
相关产品推荐

