You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

编辑文件夹级组织策略需哪些权限?Terraform报403权限错误

解决Terraform google_folder_organization_policy的403权限错误

问题说明

使用Terraform资源google_folder_organization_policy时触发以下错误:

Error: googleapi: Error 403: The caller does not have permission, forbidden

当前服务账号在文件夹级别已配置Project IAM Admin、Organisation Administrator、Folder Admin权限,示例代码如下:

resource "google_folder_organization_policy" "disable_service_account_creation" {
  folder = "1234567890"
  constraint = "iam.disableServiceAccountCreation"

  restore_policy {
    default = true
  }
}

缺失权限分析

你当前的权限集缺少组织策略管理类权限——Folder Admin等角色并不包含修改组织策略的权限。需要给服务账号的文件夹级IAM配置以下权限之一:

  • orgpolicy.policy.set:直接授予设置组织策略的具体权限
  • 预定义角色Organization Policy Administrator:包含完整的组织策略管理权限

修复步骤

  1. 进入Google Cloud控制台,打开目标文件夹的IAM设置页面
  2. 找到对应的服务账号,点击编辑权限
  3. 添加orgpolicy.policy.set权限,或者直接添加Organization Policy Administrator角色
  4. 保存配置后重新运行terraform apply命令

内容的提问来源于stack exchange,提问作者mr.TKO

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.16 10:09:50