使用Terraform堡垒机模块遇IAM策略检索403权限错误求助
解决GCP Terraform堡垒机模块部署时的IAP Tunnel IAM权限403错误
问题场景
使用terraform-google-modules/bastion-host/google模块部署堡垒机以访问内部应用,执行模块README中的默认模板时,触发如下权限错误:
Error: Error retrieving IAM policy for iap tunnelinstance "projects/test-project/iap_tunnel/zones/europe-west2-a/instances/bastion-vm": googleapi: Error 403: The caller does not have permission
解决方案
补充执行账号的必要权限
执行Terraform的账号必须拥有iap.tunnelInstances.getIamPolicy权限,可直接为账号添加IAP Tunnel Admin(roles/iap.tunnelAdmin)预定义角色,或创建包含该权限的自定义角色。按需关闭IAP配置(可选)
如果部署的堡垒机不需要通过IAP访问,可在模块配置中添加enable_iap = false参数,跳过IAP相关的IAM策略校验步骤,避免触发该错误。校验资源路径参数
确认Terraform配置中的project和zone参数与实际GCP项目、堡垒机部署区域完全匹配,避免因资源路径错误导致的权限校验失败。
内容的提问来源于stack exchange,提问作者Aiden Pearce
相关产品推荐
相关产品推荐

