编辑文件夹级组织策略需哪些权限?Terraform报403权限错误
解决Terraform google_folder_organization_policy的403权限错误
问题说明
使用Terraform资源google_folder_organization_policy时触发以下错误:
Error: googleapi: Error 403: The caller does not have permission, forbidden
当前服务账号在文件夹级别已配置Project IAM Admin、Organisation Administrator、Folder Admin权限,示例代码如下:
resource "google_folder_organization_policy" "disable_service_account_creation" { folder = "1234567890" constraint = "iam.disableServiceAccountCreation" restore_policy { default = true } }
缺失权限分析
你当前的权限集缺少组织策略管理类权限——Folder Admin等角色并不包含修改组织策略的权限。需要给服务账号的文件夹级IAM配置以下权限之一:
orgpolicy.policy.set:直接授予设置组织策略的具体权限- 预定义角色
Organization Policy Administrator:包含完整的组织策略管理权限
修复步骤
- 进入Google Cloud控制台,打开目标文件夹的IAM设置页面
- 找到对应的服务账号,点击编辑权限
- 添加
orgpolicy.policy.set权限,或者直接添加Organization Policy Administrator角色 - 保存配置后重新运行
terraform apply命令
内容的提问来源于stack exchange,提问作者mr.TKO
相关产品推荐
相关产品推荐

