You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Github Actions推送Docker镜像至GCP Artifact Registry提示权限不足

解决Docker镜像推送权限不足问题

你遇到的「unauthorized: access token has insufficient scopes」错误,核心原因是Google Auth Action生成的访问令牌缺少Artifact Registry镜像推送所需的权限范围——哪怕服务账号已经配置了Artifact Registry Administrator角色也没用,因为令牌本身的scope限制了它能调用的API。

修复方案

修改你的GCP AUTH步骤,添加access_token_scopes参数,明确指定需要的权限范围:

- name: 'GCP AUTH'
  id: auth
  uses: 'google-github-actions/auth@v1'
  with:
    token_format: 'access_token'
    project_id: ${{ inputs.project_id }}
    workload_identity_provider: ${{ inputs.workload_identity_provider }}
    service_account: ${{ inputs.service_account }}
    # 补充镜像推送所需的权限范围
    access_token_scopes: 'https://www.googleapis.com/auth/cloud-platform,https://www.googleapis.com/auth/devstorage.read_write'

原因说明

Artifact Registry的镜像推送操作底层依赖Google Cloud Storage(GCS)存储镜像层,因此需要额外的GCS读写权限。默认情况下,Google Auth Action生成的access token不会自动包含这个scope,必须显式声明:

  • https://www.googleapis.com/auth/cloud-platform:覆盖GCP全平台的通用权限,确保服务账号的角色能生效
  • https://www.googleapis.com/auth/devstorage.read_write:提供GCS的读写权限,满足镜像推送的底层存储需求

额外检查点

如果修改后仍有问题,可以排查以下几点:

  • 确认Workload Identity Provider已正确绑定Github仓库身份与GCP服务账号
  • 检查docker_image的地址是否与你的Artifact Registry仓库完全匹配(比如gcr.io/[项目ID]/[仓库名]/[服务名]格式)
  • 确认服务账号的Artifact Registry Administrator角色已正确应用到对应的Artifact Registry资源(而非仅绑定到项目但资源权限被限制)

内容的提问来源于stack exchange,提问作者Cate Daniel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 17:42:45