You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Terraform堡垒机模块遇IAM策略检索403权限错误求助

解决GCP Terraform堡垒机模块部署时的IAP Tunnel IAM权限403错误

问题场景

使用terraform-google-modules/bastion-host/google模块部署堡垒机以访问内部应用,执行模块README中的默认模板时,触发如下权限错误:

Error: Error retrieving IAM policy for iap tunnelinstance "projects/test-project/iap_tunnel/zones/europe-west2-a/instances/bastion-vm": googleapi: Error 403: The caller does not have permission

解决方案

  • 补充执行账号的必要权限
    执行Terraform的账号必须拥有iap.tunnelInstances.getIamPolicy权限,可直接为账号添加IAP Tunnel Admin(roles/iap.tunnelAdmin)预定义角色,或创建包含该权限的自定义角色。

  • 按需关闭IAP配置(可选)
    如果部署的堡垒机不需要通过IAP访问,可在模块配置中添加enable_iap = false参数,跳过IAP相关的IAM策略校验步骤,避免触发该错误。

  • 校验资源路径参数
    确认Terraform配置中的project和zone参数与实际GCP项目、堡垒机部署区域完全匹配,避免因资源路径错误导致的权限校验失败。

内容的提问来源于stack exchange,提问作者Aiden Pearce

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 02:24:50